Súlyos LiteLLM-hibákat talált a Wiz, felhőhozzáférés is veszélyben

A nyilvánosan elérhető LiteLLM-példányok 9,6 százaléka alapértelmezett kulcsot fogadott el, vagy egyáltalán nem kért hitelesítést a Wiz vizsgálata szerint. A biztonsági kutatók több hibát is találtak, amelyek az MCP-eszközök eléréséhez, távoli kódfuttatáshoz és felhőbeli hitelesítő adatok megszerzéséhez vezethetnek.
- A Wiz 3074 nyilvános LiteLLM-példányt vizsgált.
- 9,6 százalékuk alapértelmezett kulcsot fogadott el vagy nem kért hitelesítést.
- A CVE-2026-59822 tetszőleges Bearer-tokenhez MCP-munkamenetet engedett.
- A CVE-2026-59821 root szintű távoli kódfuttatást tehetett lehetővé.
- A CVE-2026-59822-t a CISA ismert, kihasznált sérülékenységei közé sorolta.
Több ezer internet felől elérhető példányt vizsgáltak
A Wiz körülbelül 3000, internet felől elérhető LiteLLM-telepítést vizsgált meg. A 3074 nyilvános példány 9,6 százaléka elfogadta az sk-1234 alapértelmezett főkulcsot, vagy nem követelt meg hitelesítést.
A LiteLLM nyílt forráskódú AI-átjáró, amely több mint 100 nagy nyelvi modell szolgáltatójához biztosít egységes, OpenAI-kompatibilis API-t. A Wiz szerint a szervezetek ezen keresztül kezelhetik API-kulcsaikat, költségkereteiket és védelmi szabályaikat, miközben figyelhetik a használatot.
A rendszer az egyes szolgáltatókhoz tartozó API-kulcsokat is tárolhatja, feldolgozza az átjárón keresztül küldött promptokat és válaszokat, valamint külső eszközökhöz csatlakozhat a Model Context Protocol, vagyis MCP segítségével. A Wiz adatai szerint a LiteLLM a felhőkörnyezetek körülbelül egyharmadában jelen van.
Egyetlen tetszőleges tokennel létrejöhetett MCP-munkamenet
A kutatók a hibakereséshez Claude Code segítségével vizsgálták át a LiteLLM kódbázisát. Többek között az egyedi védelmi szabályokat, az átirányítási végpontokat, a modellkonfigurációt, a horogrendszereket és az MCP-réteget ellenőrizték.
Az MCP-végpont külön hitelesítési útvonalat használ. A CVE-2026-59822 az ehhez tartozó tartaléklogikában található. Ha a rendszer nem érvényes LiteLLM-kulcsot kapott, a kód nem különböztette meg a valódi, külső szolgáltatóhoz továbbítandó OAuth2-tokeneket a hibás vagy értelmetlen tokenektől.
A Wiz bemutatója szerint már az Authorization: Bearer a fejléc is elegendő volt egy érvényes MCP-munkamenet létrehozásához. A hozzáférés után a támadó nemcsak olvasási műveleteket indíthatott, hanem az elérhető eszközöket tetszőleges argumentumokkal is futtathatta. Ennek következménye a kapcsolt rendszerektől függően adatbázis-lekérdezés, fájlok olvasása és írása, GitHub-adattárak elérése vagy akár CI/CD-műveletek végrehajtása lehetett.
A Wiz szerint a hibát több száz internet felől elérhető példányon is kihasználhatónak találták.
Kódfuttatás és felhőbeli hitelesítő adatok megszerzése
A másik kiemelt hiba, a CVE-2026-59821, az egyedi kódot futtató védelmi szabályokat érinti. A LiteLLM lehetővé teszi, hogy az adminisztrátorok Python-szerű szabályokat adjanak meg, amelyek minden modellhívás előtt vagy után lefuthatnak.
A webes felület tesztfunkciója tiltott mintákat szűr, és kiüríti a beépített Python-függvényeket. A szabály regisztrálására szolgáló végpont azonban ezeket a védelmeket nem alkalmazta. A Wiz szerint így a beküldött kód teljes szabványos Python-környezethez juthatott, ami a gazdagépen root szintű távoli kódfuttatást tehetett lehetővé. Alapértelmezett főkulcs vagy hiányzó hitelesítés mellett ez a támadás gyakorlatilag hitelesítés előtti állapotból is elindítható volt.
A kutatók egy további, felhőbeli hitelesítő adatok ellopására alkalmas útvonalat is azonosítottak az átirányítási végpontnál. Ez a funkció tetszőleges URL-ekre továbbíthat kéréseket, URL-ellenőrzés nélkül. A Wiz ezt nem tekinti sebezhetőségnek, ezért ehhez nem rendeltek CVE-t, és a technikát sem javították. Hitelesítés nélkül elérhető példányokon azonban ez is kihasználhatóvá válhatott.
A javítások elérhetők, a hibát a gyakorlatban is kihasználták
A Wiz 2026. szeptember 9-én közzétett beszámolója szerint az összes azonosított sebezhetőséget felelősen jelezték a LiteLLM fejlesztőinek, és a hibákhoz már elérhetők javítások. A kutatás korábban a DEF CON 34 konferencián is szerepelt.
A CVE-2026-59822 bekerült a CISA Known Exploited Vulnerabilities katalógusába. A Wiz saját honeypot-infrastruktúráján keresztül azt is megfigyelte, hogy a hibát a valóságban kihasználták.
A bejelentés alapján a LiteLLM nemcsak a szolgáltatói API-k kulcsait és a modellforgalmat központosítja, hanem belső eszközökhöz és rendszerekhez is hozzáférhet. Emiatt egy nem megfelelően védett példány kompromittálása az AI-infrastruktúra mellett a futtatási környezetet és a kapcsolt felhőszolgáltatásokat is érintheti.


