Critical Alert: CVE-2026-42271 stellt Ferncodeausführung in LiteLLM und der Starlette-Angriffskette vor

Autor: Veröffentlicht 4 min de lectura 140 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Die US-Agentur für Infrastruktur und Cybersicherheit. USA. ( CISA KEV) hat kürzlich in seinem Katalog "Known Exploited Vulnerabilities" (Known Exploited Vulnerabilities) eine hohe Schwere Schwachstelle CVE-2026-42271 enthalten, die Hinweise auf eine aktive Ausbeutung gibt. Dies ist eine Befehlsinjektion in das LiteLLM-Paket von BerriAI, das es jedem authentifizierten Benutzer ermöglicht, beliebige Befehle im Host auszuführen, in dem der Proxy läuft, wobei zwei Testendpunkte verwendet werden, die eine vollständige Serverkonfiguration akzeptiert haben, einschließlich Felder wie Befehl, Args und Env bei der Verwendung des Stdio-Transports.

In technischer Hinsicht entsteht das Problem, weil die Endpunkte POST / mcp-Rest / Test / Verbindung und POST / mcp-Rest / Test / Werkzeuge / Liste versucht, die Verbindung herzustellen, indem ein Subprozess mit den von dem Client bereitgestellten Werten aufgerufen wird, was bedeutet, dass eine Anfrage mit einem schädlichen Auftrag mit den Privilegien des Proxy-Prozesses ausgeführt werden könnte. Obwohl die Endpunkte zunächst durch eine Schlüssel-API geschützt wurden, erwies sich dieser Schutz als unzureichend: ein gültiger Proxyschlüssel, auch von einem internen Benutzer mit Privilegien, war ausreichen, um den Fehler auszunutzen.

Critical Alert: CVE-2026-42271 stellt Ferncodeausführung in LiteLLM und der Starlette-Angriffskette vor
Bild generiert mit IA.

Gravity erhöhte sich, als Horizon3.ai-Forscher zeigten, wie man CVE-2026-42271 mit CVE-2026-48710 ketten kann, ein Versagen, den Header Host in Starlette zu validieren, der die Authentifizierung ("BadHost") auslässt. Laut dieser Analyse verwandelt die Bereitstellung von LiteLLM mit Starlette-Einheiten ≤ 1.0.0 die Sicherheitslücke in die Remote-Code-Ausführung ohne die Notwendigkeit von Anmeldeinformationen, wodurch der Vektor besonders gefährlich für exponierte Infrastruktur. Die öffentliche Beschreibung von Starlette ist in seinem Repository verfügbar, um den Umfang der betreffenden Komponente zu verstehen: https: / / github.com / encode / starlette.

Die potenziellen Auswirkungen einer erfolgreichen Ausbeutung gehen über laufende Befehle hinaus: Ein Angreifer könnte Anmeldeinformationen von Modellanbietern stehlen, erweiterte API-Schlüssel und Geheimnisse, die vom Proxy gehalten werden, seitlich auf andere Komponenten der IA-Infrastruktur verschwenken und integrierte Systeme nachgeschaltet kompromissieren. Horizon3.ai weist darauf hin, dass zusammen die Kette eine kritische Punktzahl verdienen kann, und CISA hat bereits eine Schwachstelle als in realen Umgebungen ausgenutzt markiert. Für Standarddetails und CVE-Überwachung behält die NVD-Datenbank öffentliche Factsheets vor, die als Referenz nützlich sind: CVE-2026-42271 und CVE-2026-48710.

Die Betreuer von LiteLLM veröffentlichten eine Korrektur in der Version 1.83.7, die die Berechtigungen der Testendpunkte verschärft, forderten die Rolle PROXY _ ADMIN - die gleiche Anforderung, die der gespeicherte Endpunkt bereits hatte - und reduziert so das Risikofenster für Benutzer, die diese Ebene der Kontrolle nicht haben sollten. Gleichzeitig empfehlen Sicherheitsteams, Starlette auf Version 1.0.1 zu aktualisieren oder später, wenn es Teil der Kette von Einheiten ihrer Bereitstellung ist.

Wenn Sie nicht sofort parken können, gibt es vorläufige Maßnahmen, die die Angriffsfläche reduzieren: Blockieren Sie auf der Proxy- oder Gateway-Ebene die POST / mcp-Rest / Test / Verbindung und POST / mcp-Rest / Test / Tools / Liste, begrenzen Netzwerkzugriff auf Vertrauenssegmente, drehen Sie alle von der Proxy- und Auditprotokolle gespeicherten Anmeldeinformationen auf der Suche nach ungewöhnlichen Header Header Host-Muster oder Subprozess-Erstellung Aktivität. Diese Aktionen ersetzen nicht den Parkplatz, sondern komprimieren das Bedienfenster bei der Planung des Updates.

Critical Alert: CVE-2026-42271 stellt Ferncodeausführung in LiteLLM und der Starlette-Angriffskette vor
Bild generiert mit IA.

Für Antwort- und Betriebsteams ist es von entscheidender Bedeutung, Prozesstelemetrie und Endpoint-Controller auf der Suche nach unerwarteten Befehlsausführungen, abgehender Verbindung zu Endpunkten von Modelllieferanten und unautorisierten Änderungen in Proxy-Konfigurationsdateien zu überprüfen. Es ist auch angebracht, Proxyschlüssel und Lieferanten-Anmeldeinformationen als Hochempfindlichkeitsgeheimnisse zu behandeln: sie sofort zu drehen, den Widerruf zu erzwingen und strengere Zugangskontrollen und Rollentrennungsrichtlinien (zumindest Privileg) in Systemen anzuwenden, die IA-Gateways verwalten.

Dieser Vorfall zeigt einen breiteren Trend: Infrastrukturteile, die den Einsatz von IA-Modellen - Gateways, SDKs und Proxies - erleichtern, sind zu attraktiven Zielen geworden, weil sie sich auf Anmeldeinformationen und Zugang zu kritischen Systemen konzentrieren. Die Wiederholung von Betriebsstörungen in sehr kurzen Fenstern (z.B. eine SQL-Injektion in LiteLLM, die in weniger als 36 Stunden nach ihrer Offenlegung ausgenutzt wurde) zeigt, dass Betreiber aktiv Repositories und Releases überwachen, und dass Organisationen agile Update- und Früherkennungsmodelle annehmen sollten.

Schließlich zusätzlich zur Aktualisierung LiteLLM ≥ 1,83.7 und Starletts ≥ 1.0.1 Es wird empfohlen, die Software-Zusammensetzungsanalyse (SCA) in die CI / CD-Pipeline einzubinden, um verletzliche Abhängigkeiten zu erkennen, administrative Funktionen in bestimmte Rollen zu segregaten, Verschlüsselung und automatische Rotation von Geheimnissen zu verwenden und regelmäßig die Nachweiskapazität der Organisation mit CSR-orientierten Übungen in Komponenten der IA-Kette zu testen. Die Kombination von Patches, temporärer Minderung und operativer Stärkung ist der einzige praktische Weg, das Risiko für Bedrohungen zu reduzieren, die derzeit nach Ketten suchen, wie sie von Horizon3.ai beschrieben werden: http://www.horizon3.ai.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.