Abstrakter Code als Symbol fuer eine Sicherheitsluecke

LiteLLM: Desvío de autenticación crítica en la puerta de la IA bajo explotación activa

Una vulnerabilidad crítica en la puerta de entrada de IA ampliamente utilizada LiteLLM permite a los atacantes no identificados establecer una sesión válida del Protocolo de Contexto Modelo (MCP) utilizando un token de Bearer arbitrario. La agencia cibernética estadounidense CISA agregó el defecto, rastreado como CVE-2026-59822, a su catálogo de vulnerabilidades explotadas activamente el 2 de septiembre de 2026.

Un contexto de austeridad vacío en lugar de un error

Los embudos LiteLLM acceden a muchos modelos de IA detrás de una única interfaz y son gestionados por numerosas organizaciones como un proxy central. El fallo se encuentra en el punto final de HTTP Streamable para MCP: en versiones antes de 1.84.0, un encabezado de autorización fabricado provocó un retroceso de paso OAuth2. En lugar de rechazar un cheque fallido, LiteLLM lo reemplazó con un vacío UserAPIKeyAuth() objeto. Las solicitudes llegaron a la herramienta MCP sin ninguna clave válida de LiteLLM. La vulnerabilidad lleva una puntuación CVSS de 8.8 y se valora crítica.

A través de la sesión forjada, los atacantes pueden enumerar y llamar las herramientas MCP configuradas y así alcanzar servicios conectados que estaban destinados a sentarse detrás de la autenticación. En muchos despliegues suficientes para tocar sistemas internos y fuentes de datos.

Explotación y mitigación activas

Según el proveedor de seguridad de Google Wiz, se observaron intentos de explotación contra sus puntos de miel dirigidos a los puntos finales de la asimilación de modelos; Wiz no atribuye este defecto particular a un actor de amenaza específico. CISA requiere que las agencias federales de EE.UU. parche antes del 16 de septiembre de 2026.

  • Actualizar a LiteLLM 1.84.0 o más tarde.
  • No exponga el punto final MCP desprotegido a Internet, y revise los registros de acceso.
  • Rotate emitió claves de API si el acceso no se puede descartar.

Fuentes: CISA · GitLab Advisory Database · El Hacker News

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Mastodon
Scroll al inicio