Una vulnerabilità critica nel gateway AI largamente usato LiteLLM consente agli aggressori non autenticati di stabilire una sessione valida del protocollo del modello (MCP) utilizzando un token arbitrario del Bearer. L’agenzia informatica statunitense CISA ha aggiunto il difetto, tracciato come CVE-2026-59822, al suo catalogo di vulnerabilità attivamente sfruttate il 2 settembre 2026.
Un contesto auth vuoto invece di un errore
LiteLLM imbuti accesso a molti modelli AI dietro un’unica interfaccia ed è gestito da numerose organizzazioni come proxy centrale. Il bug si trova nel punto finale HTTP Streamable per MCP: nelle versioni precedenti 1.84.0, un’intestazione di autorizzazione fabbricata ha attivato un fallback passante OAuth2. Piuttosto che rifiutare un controllo chiave fallito, LiteLLM lo ha sostituito con un vuoto UserAPIKeyAuth() oggetto. Le richieste hanno quindi raggiunto l’utensile MCP senza alcuna chiave LiteLLM valida a tutti. La vulnerabilità trasporta un punteggio CVSS di 8.8 ed è critica nominale.
Attraverso la sessione forgiata, gli aggressori possono elencare e chiamare gli strumenti MCP configurati e quindi raggiungere servizi connessi che erano destinati a sedersi dietro l’autenticazione. In molte implementazioni che sono sufficienti per toccare sistemi interni e fonti di dati.
Sfruttamento attivo e mitigazioni
Secondo il fornitore di sicurezza di Google Wiz, i tentativi di sfruttamento sono stati osservati contro i suoi posti di miele che mirano a endpoint di valutazione del modello; Wiz non attribuisce questo particolare difetto a un attore di minaccia specifico. CISA richiede alle agenzie federali degli Stati Uniti di patch entro il 16 settembre 2026.
- Aggiornamento a LiteLLM 1.84.0 o successivo.
- Non esporre il punto finale MCP non protetto su internet, e rivedere i registri di accesso.
- Ruotare le chiavi API rilasciate se l’accesso non può essere escluso.
Fonti: CISA · Database Consultivo GitLab · La notizia di Hacker



















