広く使用されているAIゲートウェイLELMの重要な脆弱性は、非認証攻撃者が任意のベアラートークンを使用して、有効なモデルコンテキストプロトコル(MCP)セッションを確立することを可能にします。 米国サイバーエージェンシーCISAは、CVE-2026-59822として追跡され、積極的に2 9月2026日に脆弱性を悪用したカタログを追加しました。
エラーではなく空のauthコンテキスト
LiteLLMファネルは、単一のインターフェイスの背後にある多くのAIモデルにアクセスし、中央プロキシとして多数の組織によって実行されます。 バグは、MCP 用の Streamable HTTP エンドポイントに座っています。1.84.0 以前のバージョンでは、Auth2 のパススルーフォールバックを生成しました。 失敗したキーチェックを拒絶するよりもむしろ、LiteLLMはそれを空に置き換えます UserAPIKeyAuth() オブジェクト。 その後、すべての有効なLiteLMキーなしでMCPツーリングに到達しました。 脆弱性は 8.8 の CVSS スコアを持ち、評価されるクリティカルである。
偽造されたセッションを通して、攻撃者は、設定されたMCPツールをリストして呼び出し、認証の背後にあるコネクティッドサービスに到達することができます。 内部システムやデータソースに触れるのに十分な多くの展開。
積極的な活用と緩和
Google が所有するセキュリティ ベンダーの Wiz によると、搾取の試みは、モデル・エヌレーションのエンドポイントをターゲットとするハニポットに対して観察された。 Wizは特定の脅威の俳優にこの特定の欠陥を属性しません。 CISAは2026年9月16日に米国連邦政府機関にパッチを当てる必要があります。
- LiteLLM 1.84.0以降へのアップデート
- MCPエンドポイントがインターネットに保護されていないこと、アクセスログをレビューしないでください。
- アクセスが除外できない場合は、発行された API キーを回転させます。
ソース: サイザー ・ GitLabアドバイザリーデータベース ・ ハッカーニュース



















