Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Die US-Agentur für Infrastruktur und Cybersicherheit. USA. ( CISA KEV) hat kürzlich in seinem Katalog "Known Exploited Vulnerabilities" (Known Exploited Vulnerabilities) eine hohe Schwere Schwachstelle CVE-2026-42271 enthalten, die Hinweise auf eine aktive Ausbeutung gibt. Dies ist eine Befehlsinjektion in das LiteLLM-Paket von BerriAI, das es jedem authentifizierten Benutzer ermöglicht, beliebige Befehle im Host auszuführen, in dem der Proxy läuft, wobei zwei Testendpunkte verwendet werden, die eine vollständige Serverkonfiguration akzeptiert haben, einschließlich Felder wie Befehl, Args und Env bei der Verwendung des Stdio-Transports.
In technischer Hinsicht entsteht das Problem, weil die Endpunkte POST / mcp-Rest / Test / Verbindung und POST / mcp-Rest / Test / Werkzeuge / Liste versucht, die Verbindung herzustellen, indem ein Subprozess mit den von dem Client bereitgestellten Werten aufgerufen wird, was bedeutet, dass eine Anfrage mit einem schädlichen Auftrag mit den Privilegien des Proxy-Prozesses ausgeführt werden könnte. Obwohl die Endpunkte zunächst durch eine Schlüssel-API geschützt wurden, erwies sich dieser Schutz als unzureichend: ein gültiger Proxyschlüssel, auch von einem internen Benutzer mit Privilegien, war ausreichen, um den Fehler auszunutzen.

Gravity erhöhte sich, als Horizon3.ai-Forscher zeigten, wie man CVE-2026-42271 mit CVE-2026-48710 ketten kann, ein Versagen, den Header Host in Starlette zu validieren, der die Authentifizierung ("BadHost") auslässt. Laut dieser Analyse verwandelt die Bereitstellung von LiteLLM mit Starlette-Einheiten ≤ 1.0.0 die Sicherheitslücke in die Remote-Code-Ausführung ohne die Notwendigkeit von Anmeldeinformationen, wodurch der Vektor besonders gefährlich für exponierte Infrastruktur. Die öffentliche Beschreibung von Starlette ist in seinem Repository verfügbar, um den Umfang der betreffenden Komponente zu verstehen: https: / / github.com / encode / starlette.
Die potenziellen Auswirkungen einer erfolgreichen Ausbeutung gehen über laufende Befehle hinaus: Ein Angreifer könnte Anmeldeinformationen von Modellanbietern stehlen, erweiterte API-Schlüssel und Geheimnisse, die vom Proxy gehalten werden, seitlich auf andere Komponenten der IA-Infrastruktur verschwenken und integrierte Systeme nachgeschaltet kompromissieren. Horizon3.ai weist darauf hin, dass zusammen die Kette eine kritische Punktzahl verdienen kann, und CISA hat bereits eine Schwachstelle als in realen Umgebungen ausgenutzt markiert. Für Standarddetails und CVE-Überwachung behält die NVD-Datenbank öffentliche Factsheets vor, die als Referenz nützlich sind: CVE-2026-42271 und CVE-2026-48710.
Die Betreuer von LiteLLM veröffentlichten eine Korrektur in der Version 1.83.7, die die Berechtigungen der Testendpunkte verschärft, forderten die Rolle PROXY _ ADMIN - die gleiche Anforderung, die der gespeicherte Endpunkt bereits hatte - und reduziert so das Risikofenster für Benutzer, die diese Ebene der Kontrolle nicht haben sollten. Gleichzeitig empfehlen Sicherheitsteams, Starlette auf Version 1.0.1 zu aktualisieren oder später, wenn es Teil der Kette von Einheiten ihrer Bereitstellung ist.
Wenn Sie nicht sofort parken können, gibt es vorläufige Maßnahmen, die die Angriffsfläche reduzieren: Blockieren Sie auf der Proxy- oder Gateway-Ebene die POST / mcp-Rest / Test / Verbindung und POST / mcp-Rest / Test / Tools / Liste, begrenzen Netzwerkzugriff auf Vertrauenssegmente, drehen Sie alle von der Proxy- und Auditprotokolle gespeicherten Anmeldeinformationen auf der Suche nach ungewöhnlichen Header Header Host-Muster oder Subprozess-Erstellung Aktivität. Diese Aktionen ersetzen nicht den Parkplatz, sondern komprimieren das Bedienfenster bei der Planung des Updates.

Für Antwort- und Betriebsteams ist es von entscheidender Bedeutung, Prozesstelemetrie und Endpoint-Controller auf der Suche nach unerwarteten Befehlsausführungen, abgehender Verbindung zu Endpunkten von Modelllieferanten und unautorisierten Änderungen in Proxy-Konfigurationsdateien zu überprüfen. Es ist auch angebracht, Proxyschlüssel und Lieferanten-Anmeldeinformationen als Hochempfindlichkeitsgeheimnisse zu behandeln: sie sofort zu drehen, den Widerruf zu erzwingen und strengere Zugangskontrollen und Rollentrennungsrichtlinien (zumindest Privileg) in Systemen anzuwenden, die IA-Gateways verwalten.
Dieser Vorfall zeigt einen breiteren Trend: Infrastrukturteile, die den Einsatz von IA-Modellen - Gateways, SDKs und Proxies - erleichtern, sind zu attraktiven Zielen geworden, weil sie sich auf Anmeldeinformationen und Zugang zu kritischen Systemen konzentrieren. Die Wiederholung von Betriebsstörungen in sehr kurzen Fenstern (z.B. eine SQL-Injektion in LiteLLM, die in weniger als 36 Stunden nach ihrer Offenlegung ausgenutzt wurde) zeigt, dass Betreiber aktiv Repositories und Releases überwachen, und dass Organisationen agile Update- und Früherkennungsmodelle annehmen sollten.
Schließlich zusätzlich zur Aktualisierung LiteLLM ≥ 1,83.7 und Starletts ≥ 1.0.1 Es wird empfohlen, die Software-Zusammensetzungsanalyse (SCA) in die CI / CD-Pipeline einzubinden, um verletzliche Abhängigkeiten zu erkennen, administrative Funktionen in bestimmte Rollen zu segregaten, Verschlüsselung und automatische Rotation von Geheimnissen zu verwenden und regelmäßig die Nachweiskapazität der Organisation mit CSR-orientierten Übungen in Komponenten der IA-Kette zu testen. Die Kombination von Patches, temporärer Minderung und operativer Stärkung ist der einzige praktische Weg, das Risiko für Bedrohungen zu reduzieren, die derzeit nach Ketten suchen, wie sie von Horizon3.ai beschrieben werden: http://www.horizon3.ai.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...