【已支持检测】LiteLLM 高危漏洞预警:组合绕过限制可升级为未认证 RCE(CVE-2026-42271)

匿名者  4天前

漏洞预警文章封面.png

▌漏洞描述

LiteLLM 是常见的 LLM API 代理和 AI Gateway 组件,可将多种大模型 API 统一转换为 OpenAI 或原生格式调用。在企业场景中,LiteLLM 通常用于统一模型访问、API Key 管理、调用审计、限流计费、模型路由和内部 AI 应用接入。

CVE-2026-42271 是 LiteLLM MCP server 测试接口中的命令执行漏洞。受影响版本中,部分用于预览 MCP server 配置的接口会接收完整 stdio transport 配置,并在代理主机上启动配置中的命令。该接口仅校验有效 proxy API key,缺少充分角色权限控制,导致低权限用户也可能在 LiteLLM 主机上执行命令。

安全研究员于近日公开分析称,当 LiteLLM 部署同时受 CVE-2026-48710 影响时,可通过 Starlette Host Header 校验绕过影响认证判断,进而将 CVE-2026-42271 从认证后命令执行升级为未认证远程代码执行。

受影响版本:

image.png

▌利用链分析

单独利用 CVE-2026-42271 时,攻击者通常需要获得 LiteLLM 的有效 proxy API key。该 key 不一定需要高权限,只要能访问相关 MCP 测试接口,就可能触发命令执行路径。

组合利用场景下,若目标 LiteLLM 依赖的 Starlette 版本低于 1.0.1,并且认证或访问控制逻辑受 Host Header 构造影响,攻击者可能绕过原本的 API Key 认证要求,直接触发 LiteLLM MCP stdio 测试流程,最终在 LiteLLM 代理进程权限下执行命令。

该链路的核心风险在于:LiteLLM 通常承载模型访问凭据、企业内部 API Key、模型路由配置和内部工具调用能力。一旦代理主机被控制,攻击者可能进一步获取敏感凭据、访问内部 AI 服务、篡改模型调用流量或以 LiteLLM 所在主机为跳板进入内网。

较高风险场景包括:

  • LiteLLM 代理服务暴露在公网、办公网、云内网或测试网。

  • LiteLLM 作为统一 AI Gateway,保存多个模型供应商 API Key 或企业内部凭据。

  • Proxy API key 分发过宽,普通用户、测试账号或自动化脚本持有长期有效 key。

  • MCP 功能、stdio transport 或相关测试接口处于可访问状态。

  • LiteLLM 部署在容器或 Kubernetes 中,但运行权限、网络策略和密钥挂载未做隔离。

▌威胁状态分析

LiteLLM 属于快速增长的 AI 基础设施组件。很多企业会将其部署为统一 AI Gateway,并接入公网应用、内部办公系统、研发工具链、Agent 平台或自动化工作流。此类组件一旦被攻击,影响通常不止于单个 Web 服务,而会扩展到模型调用凭据、后端业务接口和内部工具链权限。

从公网暴露看,LiteLLM 常被部署在云主机、容器平台或 Kubernetes 环境中。部分企业为了便于内部团队或外部应用调用,会将代理服务暴露在公网、办公网或半开放网段。如果接口访问控制不足,或 API Key 泄露、权限分配过宽,风险会明显放大,结合FOFA测绘引擎查看 LiteLLM 在全球公网的暴露实例达3W+:

image.png

从当前威胁状态看,CVE-2026-42271已有公开 PoC 仓库和技术文章;公开渠道也公开了与 CVE-2026-48710 组合后的未认证 RCE 分析,显著降低后续武器化门槛,建议按高优先级进行处置。

▌排查和修复建议

企业应优先梳理自建 LiteLLM 实例,特别是公网暴露、云上部署、研发测试环境、AI Gateway、Agent 平台和内部工具调用平台。

  • 确认 LiteLLM 是否处于 >= 1.74.2, < 1.83.7 受影响版本。

  • 确认 Starlette 是否低于 1.0.1。

  • 检查 LiteLLM 管理/API 接口是否暴露在公网或非必要网段。

  • 检查 proxy API key 是否存在长期未轮换、权限过宽、共享使用或泄露风险。

  • 检查 MCP stdio 相关能力是否启用,相关测试接口是否可被普通用户访问。

  • 检查 LiteLLM 容器或进程权限,避免以过高权限运行。

  • 排查异常命令执行、异常子进程、未知外联、异常模型调用和配置变更记录。

▌产品支持情况

FORadar 互联网资产攻击面管理平台及华顺信安全产线产品已支持该漏洞关联产品组件暴露面风险资产规则识别及漏洞检测(EXP),缩短从“知道有漏洞”到“找到资产并完成处置”的时间差。

image.pngimage.png▌参考

最新评论

昵称
邮箱
提交评论