Alerta crítica: CVE-2026-42271 expone ejecución remota de código en LiteLLM y la cadena de ataque contra Starlette

Autor: Publicada 4 min de lectura 140 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA KEV) ha incluido recientemente la vulnerabilidad de alta severidad CVE-2026-42271 en su catálogo de "Known Exploited Vulnerabilities", señalando evidencia de explotación activa. Se trata de una inyección de comandos en el paquete LiteLLM de BerriAI que permite a cualquier usuario autenticado ejecutar comandos arbitrarios en el host donde corre el proxy, aprovechando dos endpoints de prueba que aceptaban una configuración completa del servidor, incluidos campos como command, args y env cuando se usaba el transporte stdio.

En términos técnicos, el problema surge porque los endpoints POST /mcp-rest/test/connection y POST /mcp-rest/test/tools/list intentaban establecer la conexión invocando un subprocess con los valores suministrados por el cliente, lo que significa que una petición con una orden maliciosa podía ser ejecutada con los privilegios del proceso proxy. Aunque inicialmente los endpoints estaban protegidos por una API key, esa protección resultó insuficiente: una clave válida de proxy, incluso de un usuario interno con privilegios, bastaba para explotar la falla.

Alerta crítica: CVE-2026-42271 expone ejecución remota de código en LiteLLM y la cadena de ataque contra Starlette
Imagen generada con IA.

La gravedad se incrementó cuando investigadores de Horizon3.ai mostraron cómo encadenar CVE-2026-42271 con CVE-2026-48710, una falla de validación del header Host en Starlette que permite omitir la autenticación ("BadHost"). Según ese análisis, desplegar LiteLLM con dependencias de Starlette ≤ 1.0.0 transforma la vulnerabilidad en ejecución remota de código sin necesidad de credenciales, lo que convierte el vector en especialmente peligroso para infraestructuras expuestas. Puede consultarse la descripción pública de Starlette en su repositorio para entender el alcance del componente afectado: https://github.com/encode/starlette.

El potencial impacto de una explotación exitosa va más allá de ejecutar comandos: un atacante podría robar credenciales de proveedores de modelos, exfiltrar API keys y secretos mantenidos por el proxy, pivotar lateralmente hacia otros componentes de la infraestructura de IA y comprometer sistemas integrados aguas abajo. Horizon3.ai resalta que, en conjunto, la cadena puede merecer una puntuación crítica, y CISA ya ha marcado la vulnerabilidad como explotada en entornos reales. Para detalles estándar y seguimiento de CVE, la base de datos NVD mantiene fichas públicas que resultan útiles como referencia: CVE-2026-42271 y CVE-2026-48710.

Los mantenedores de LiteLLM publicaron una corrección en la versión 1.83.7 que endurece los permisos de los endpoints de prueba, exigiendo el rol PROXY_ADMIN —la misma exigencia que tenía ya el endpoint de guardado— y atenúa así la ventana de riesgo para usuarios que no deban disponer de ese nivel de control. Simultáneamente, los equipos de seguridad recomiendan actualizar Starlette a la versión 1.0.1 o posterior si forma parte de la cadena de dependencias de su despliegue.

Si no puede parchear de inmediato, hay medidas provisionales que reducen la superficie de ataque: bloquear a nivel de proxy o gateway las rutas POST /mcp-rest/test/connection y POST /mcp-rest/test/tools/list, limitar el acceso de red a segmentos de confianza, rotar todas las credenciales almacenadas por el proxy y auditar logs buscando patrones inusuales del header Host o actividad de creación de subprocesos. Estas acciones no sustituyen el parcheo, pero comprimen la ventana de explotación mientras se planifica la actualización.

Alerta crítica: CVE-2026-42271 expone ejecución remota de código en LiteLLM y la cadena de ataque contra Starlette
Imagen generada con IA.

Para equipos de respuesta y operaciones resulta crítico revisar telemetría de procesos y controladores de endpoint en busca de ejecuciones de comandos inesperadas, conexión saliente hacia endpoints de proveedores de modelos, y cambios no autorizados en ficheros de configuración del proxy. También conviene tratar las claves de proxy y las credenciales de proveedores como secretos de alta sensibilidad: rotarlas inmediatamente, forzar revocación y aplicar controles de acceso más estrictos y políticas de separación de roles (least privilege) en los sistemas que gestionan gateways de IA.

Este incidente subraya una tendencia más amplia: las piezas de infraestructura que facilitan el uso de modelos de IA —gateways, SDKs y proxies— se han convertido en objetivos atractivos porque concentran credenciales y accesos a sistemas críticos. La recurrencia de fallos explotados en ventanas muy cortas (por ejemplo, una inyección SQL en LiteLLM que fue explotada en menos de 36 horas tras su divulgación) demuestra que los explotadores vigilan activamente repositorios y releases, y que las organizaciones deben adoptar modelos de actualización ágil y detección temprana.

Finalmente, además de actualizar a LiteLLM ≥ 1.83.7 y a Starlette ≥ 1.0.1, es recomendable incorporar análisis de composición de software (SCA) en los pipelines de CI/CD para detectar dependencias vulnerables, segregar funciones administrativas en roles concretos, emplear cifrado y rotación automática de secretos, y probar regularmente la capacidad de detección de la organización con ejercicios orientados a escenarios de RCE en componentes de la cadena de IA. La combinación de parches, mitigaciones temporales y fortalecimiento operativo es la única vía práctica para reducir el riesgo ante amenazas que actualmente buscan cadenas como la descrita por Horizon3.ai: https://www.horizon3.ai.

Cobertura

Relacionadas

Mas noticias del mismo tema.