Χάκερ εκμεταλλεύονται ευπάθεια RCE στο LiteLLM για την εκτέλεση αυθαίρετων εντολών

LiteLLM

Επιτήδειοι εκμεταλλεύονται ενεργά μια κρίσιμη, αλυσιδωτή ευπάθεια στο LiteLLM, δημοφιλή proxy πύλης τεχνητής νοημοσύνης ανοιχτού κώδικα, η οποία επιτρέπει την εκτέλεση απομακρυσμένου κώδικα (RCE) χωρίς εξουσιοδότηση σε ευάλωτες εγκαταστάσεις.

Ερευνητές της Horizon3.ai επιβεβαίωσαν ότι ο συνδυασμός δύο διαφορετικών CVE δημιουργεί μια κρίσιμη διαδρομή επίθεσης με βαθμολογία CVSS 10.0, η οποία δεν απαιτεί καθόλου διαπιστευτήρια πρόσβασης.

Πού επικεντρώνεται η απειλή;

Στο επίκεντρο αυτής της απειλής βρίσκεται το CVE-2026-42271, ένα σφάλμα έγχυσης εντολών (command injection) στα δοκιμαστικά τελικά σημεία του διακομιστή Model Context Protocol (MCP) του LiteLLM.

Συγκεκριμένα, οι διευθύνσεις POST /mcp-rest/test/connection και POST /mcp-rest/test/tools/list αποδέχονται πλήρεις ρυθμίσεις παραμέτρων του διακομιστή – συμπεριλαμβανομένων εντολών, ορισμάτων και μεταβλητών περιβάλλοντος – και εκτελούν τα δεδομένα αυτά ως υποδιεργασία στο κεντρικό σύστημα.

Όταν αποκαλύφθηκε αρχικά το σφάλμα, ο αντίκτυπός του θεωρήθηκε περιορισμένος επειδή η πρόσβαση απαιτούσε ένα έγκυρο κλειδί API του proxy. Αυτή η υπόθεση καταρρίφθηκε όταν οι ερευνητές της Horizon3.ai τη συνδύασαν με το CVE-2026-48710, μια παράκαμψη ελέγχου της επικεφαλίδας Host τύπου «BadHost» στο Starlette, η οποία επηρεάζει τις εκδόσεις 1.0.0 και παλαιότερες.

Τροποποιώντας την επικεφαλίδα HTTP Host για να εκμεταλλευτούν την παράκαμψη ελέγχου ταυτότητας του Starlette, οι επιτιθέμενοι μπορούν να προσπεράσουν πλήρως την απαίτηση για κλειδί API του LiteLLM. Το αποτέλεσμα είναι ότι οι εντολές RCE εκτελούνται με τα ίδια δικαιώματα που έχει η διεργασία του LiteLLM proxy, χωρίς να απαιτείται σύνδεση ή κλειδί API.

Οι εκδόσεις που επηρεάζονται εκτείνονται από το LiteLLM 1.74.2 έως το 1.83.6 σε εγκαταστάσεις που περιλαμβάνουν το Starlette ≤ 1.0.0 στο δέντρο εξαρτήσεών τους.

Οι επιπτώσεις της παραβίασης στις υποδομές AI

Η επιτυχής εκμετάλλευση αυτής της αλυσιδωτής ευπάθειας δίνει στους επιτιθέμενους σημαντική πρόσβαση στις υποδομές τεχνητής νοημοσύνης. Μόλις επιτευχθεί η εκτέλεση κώδικα, οι χάκερ μπορούν να εκτελέσουν αυθαίρετες εντολές λειτουργικού συστήματος στο κεντρικό σύστημα του LiteLLM, να υποκλέψουν κλειδιά API και διαπιστευτήρια παρόχων μοντέλων που είναι αποθηκευμένα στον proxy, καθώς και να αποκτήσουν πρόσβαση σε μυστικά και μεταβλητές περιβάλλοντος.

Επιπλέον, έχουν τη δυνατότητα να κινηθούν πλευρικά σε συνδεδεμένες υποδομές AI και κατάντη συστήματα. Δεδομένου ότι το LiteLLM χρησιμοποιείται ευρέως για τη δρομολόγηση και τη διαχείριση κλήσεων API προς μεγάλα γλωσσικά μοντέλα (LLM) από παρόχους όπως η OpenAI, η Anthropic και η Azure, μια παραβίαση σε αυτό το επίπεδο μπορεί να προκαλέσει αλυσιδωτή έκθεση σε ολόκληρη την εφοδιαστική αλυσίδα του AI.

Δείκτες παραβίασης και μέτρα αντιμετώπισης

Οι ομάδες ασφαλείας θα πρέπει να παρακολουθούν τα συστήματά τους για συγκεκριμένα σημάδια δραστηριότητας, όπως απροσδόκητη εκτέλεση υποδιεργασιών που προέρχονται από τη διεργασία του LiteLLM, αιτήματα HTTP που στοχεύουν τα επίμαχα δοκιμαστικά τελικά σημεία, ασυνήθιστες ή κακοσχηματισμένες τιμές στην επικεφαλίδα Host στα αρχεία καταγραφής, καθώς και μη εξουσιοδοτημένα συμβάντα εκτέλεσης εντολών.

Οι οργανισμοί θα πρέπει να αναβαθμίσουν άμεσα το LiteLLM στην έκδοση 1.83.7 ή μεταγενέστερη και να διασφαλίσουν ότι το Starlette έχει ενημερωθεί στην έκδοση 1.0.1 ή νεότερη. Εάν η εφαρμογή διορθώσεων δεν είναι εφικτή αμέσως, οι αμυνόμενοι θα πρέπει να αποκλείσουν την εξωτερική πρόσβαση στα δοκιμαστικά τελικά σημεία MCP, να περιορίσουν την πρόσβαση δικτύου του proxy μόνο σε έμπιστα τμήματα, να αλλάξουν όλα τα διαπιστευτήρια και τα κλειδιά API που είναι αποθηκευμένα στον proxy και να ελέγξουν εξονυχιστικά τα αρχεία καταγραφής.

Λόγω της ενεργής εκμετάλλευσης που παρατηρείται, η εγκατάσταση των ενημερώσεων ασφαλείας πρέπει να αντιμετωπιστεί ως προτεραιότητα έκτακτης ανάγκης για κάθε οργανισμό που τρέχει μια self-hosted εγκατάσταση του LiteLLM.

Scroll to Top