Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

Súlyos LiteLLM-hibákat talált a Wiz, felhőhozzáférés is veszélyben

2026. szeptember 9.Forrás: Wiz
Súlyos LiteLLM-hibákat talált a Wiz, felhőhozzáférés is veszélyben
Kép: Wiz

A nyilvánosan elérhető LiteLLM-példányok 9,6 százaléka alapértelmezett kulcsot fogadott el, vagy egyáltalán nem kért hitelesítést a Wiz vizsgálata szerint. A biztonsági kutatók több hibát is találtak, amelyek az MCP-eszközök eléréséhez, távoli kódfuttatáshoz és felhőbeli hitelesítő adatok megszerzéséhez vezethetnek.

A lényeg röviden
  • A Wiz 3074 nyilvános LiteLLM-példányt vizsgált.
  • 9,6 százalékuk alapértelmezett kulcsot fogadott el vagy nem kért hitelesítést.
  • A CVE-2026-59822 tetszőleges Bearer-tokenhez MCP-munkamenetet engedett.
  • A CVE-2026-59821 root szintű távoli kódfuttatást tehetett lehetővé.
  • A CVE-2026-59822-t a CISA ismert, kihasznált sérülékenységei közé sorolta.

Több ezer internet felől elérhető példányt vizsgáltak

A Wiz körülbelül 3000, internet felől elérhető LiteLLM-telepítést vizsgált meg. A 3074 nyilvános példány 9,6 százaléka elfogadta az sk-1234 alapértelmezett főkulcsot, vagy nem követelt meg hitelesítést.

A LiteLLM nyílt forráskódú AI-átjáró, amely több mint 100 nagy nyelvi modell szolgáltatójához biztosít egységes, OpenAI-kompatibilis API-t. A Wiz szerint a szervezetek ezen keresztül kezelhetik API-kulcsaikat, költségkereteiket és védelmi szabályaikat, miközben figyelhetik a használatot.

A rendszer az egyes szolgáltatókhoz tartozó API-kulcsokat is tárolhatja, feldolgozza az átjárón keresztül küldött promptokat és válaszokat, valamint külső eszközökhöz csatlakozhat a Model Context Protocol, vagyis MCP segítségével. A Wiz adatai szerint a LiteLLM a felhőkörnyezetek körülbelül egyharmadában jelen van.

Egyetlen tetszőleges tokennel létrejöhetett MCP-munkamenet

A kutatók a hibakereséshez Claude Code segítségével vizsgálták át a LiteLLM kódbázisát. Többek között az egyedi védelmi szabályokat, az átirányítási végpontokat, a modellkonfigurációt, a horogrendszereket és az MCP-réteget ellenőrizték.

Az MCP-végpont külön hitelesítési útvonalat használ. A CVE-2026-59822 az ehhez tartozó tartaléklogikában található. Ha a rendszer nem érvényes LiteLLM-kulcsot kapott, a kód nem különböztette meg a valódi, külső szolgáltatóhoz továbbítandó OAuth2-tokeneket a hibás vagy értelmetlen tokenektől.

A Wiz bemutatója szerint már az Authorization: Bearer a fejléc is elegendő volt egy érvényes MCP-munkamenet létrehozásához. A hozzáférés után a támadó nemcsak olvasási műveleteket indíthatott, hanem az elérhető eszközöket tetszőleges argumentumokkal is futtathatta. Ennek következménye a kapcsolt rendszerektől függően adatbázis-lekérdezés, fájlok olvasása és írása, GitHub-adattárak elérése vagy akár CI/CD-műveletek végrehajtása lehetett.

A Wiz szerint a hibát több száz internet felől elérhető példányon is kihasználhatónak találták.

Kódfuttatás és felhőbeli hitelesítő adatok megszerzése

A másik kiemelt hiba, a CVE-2026-59821, az egyedi kódot futtató védelmi szabályokat érinti. A LiteLLM lehetővé teszi, hogy az adminisztrátorok Python-szerű szabályokat adjanak meg, amelyek minden modellhívás előtt vagy után lefuthatnak.

A webes felület tesztfunkciója tiltott mintákat szűr, és kiüríti a beépített Python-függvényeket. A szabály regisztrálására szolgáló végpont azonban ezeket a védelmeket nem alkalmazta. A Wiz szerint így a beküldött kód teljes szabványos Python-környezethez juthatott, ami a gazdagépen root szintű távoli kódfuttatást tehetett lehetővé. Alapértelmezett főkulcs vagy hiányzó hitelesítés mellett ez a támadás gyakorlatilag hitelesítés előtti állapotból is elindítható volt.

A kutatók egy további, felhőbeli hitelesítő adatok ellopására alkalmas útvonalat is azonosítottak az átirányítási végpontnál. Ez a funkció tetszőleges URL-ekre továbbíthat kéréseket, URL-ellenőrzés nélkül. A Wiz ezt nem tekinti sebezhetőségnek, ezért ehhez nem rendeltek CVE-t, és a technikát sem javították. Hitelesítés nélkül elérhető példányokon azonban ez is kihasználhatóvá válhatott.

A javítások elérhetők, a hibát a gyakorlatban is kihasználták

A Wiz 2026. szeptember 9-én közzétett beszámolója szerint az összes azonosított sebezhetőséget felelősen jelezték a LiteLLM fejlesztőinek, és a hibákhoz már elérhetők javítások. A kutatás korábban a DEF CON 34 konferencián is szerepelt.

A CVE-2026-59822 bekerült a CISA Known Exploited Vulnerabilities katalógusába. A Wiz saját honeypot-infrastruktúráján keresztül azt is megfigyelte, hogy a hibát a valóságban kihasználták.

A bejelentés alapján a LiteLLM nemcsak a szolgáltatói API-k kulcsait és a modellforgalmat központosítja, hanem belső eszközökhöz és rendszerekhez is hozzáférhet. Emiatt egy nem megfelelően védett példány kompromittálása az AI-infrastruktúra mellett a futtatási környezetet és a kapcsolt felhőszolgáltatásokat is érintheti.

Kapcsolódó hírek

A Wiz új programmal segíti a felhőbiztonsági szolgáltatókat
Cégek és üzlet2026. szeptember 28.

A Wiz új programmal segíti a felhőbiztonsági szolgáltatókat

A Wiz elindította Partner Alliance Managed Service Provider Program nevű kezdeményezését, amely a menedzselt szolgáltatók számára teszi egyszerűbbé több ügyfél felhő- és…

A Wiz MSP-programmal segíti a felügyelt szolgáltatókat
Cégek és üzlet2026. szeptember 28.

A Wiz MSP-programmal segíti a felügyelt szolgáltatókat

A Wiz elindította Managed Service Provider programját, amely központosított többtenantos kezelést, rugalmas számlázást és dedikált támogatást kínál a felügyelt…

A Wiz AI-val keres kritikus biztonsági réseket közszolgáltatásoknál
Biztonság és etika2026. szeptember 24.

A Wiz AI-val keres kritikus biztonsági réseket közszolgáltatásoknál

A Wiz Scan for Good programja mesterséges intelligenciával és emberi biztonsági kutatókkal keres nyilvánosan elérhető kitettségeket közszolgáltatásokban, kritikus…