Abstrakter Code als Symbol fuer eine Sicherheitsluecke

LiteLLM: Dépassement critique de l’authentification dans la passerelle de l’IA sous exploitation active

Une vulnérabilité critique dans la passerelle d’IA largement utilisée LiteLLM permet aux attaquants non authentifiés d’établir une session de Model Context Protocol (MCP) valide en utilisant un jeton de porteur arbitraire. La cyberagence américaine CISA a ajouté le défaut, suivi comme CVE-2026-59822, à son catalogue de vulnérabilités activement exploitées le 2 septembre 2026.

Un contexte auth vide au lieu d’une erreur

Les entonnoirs LiteLLM accèdent à de nombreux modèles d’IA derrière une interface unique et sont gérés par de nombreuses organisations comme proxy central. Le bogue se trouve dans le paramètre HTTP Streamable pour MCP : dans les versions antérieures à 1.84.0, un en-tête d’Autorisation fabriqué a déclenché un retour en arrière passant OAuth2. Plutôt que de rejeter une vérification de clé ratée, LiteLLM l’a remplacé par un vide UserAPIKeyAuth() Objet. Les demandes ont ensuite atteint l’outil MCP sans aucune clé LiteLLM valide du tout. La vulnérabilité porte un score CVSS de 8,8 et est jugée critique.

Grâce à la session falsifiée, les attaquants peuvent lister et appeler les outils MCP configurés et ainsi atteindre les services connectés qui étaient censés rester derrière l’authentification. Dans de nombreux déploiements qui sont suffisants pour toucher les systèmes internes et les sources de données.

Exploitation active et atténuation

Selon le fournisseur de sécurité de Google Wiz, des tentatives d’exploitation ont été observées contre ses pots à miel ciblant les paramètres d’énumération des modèles; Wiz n’attribue pas ce défaut particulier à un acteur de menace spécifique. La CISA exige des agences fédérales américaines qu’elles soient corrigées d’ici le 16 septembre 2026.

  • Mise à jour de LiteLLM 1.84.0 ou ultérieure.
  • N’exposez pas le paramètre MCP non protégé à Internet et examinez les journaux d’accès.
  • Rotation des clés API émises si l’accès ne peut être exclu.

Sources : CISA · Base de données consultatives GitLab · Les nouvelles Hacker

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Mastodon
Retour en haut