Alerte critique : CVE-2026-42271 expose l'exécution de code à distance dans LiteLLM et la chaîne d'attaque de Starlette

Auteur: Publié 5 min de lectura 140 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Agence américaine pour l'infrastructure et la cybersécurité. États-Unis. ( CISA KEV) a récemment inclus une vulnérabilité à haute gravité CVE-2026-42271 dans son catalogue « Vulnérabilités exploitées » indiquant des signes d'exploitation active. Il s'agit d'une injection de commande dans le paquet LiteLLM de BerriAI qui permet à tout utilisateur authentifié d'exécuter des commandes arbitraires dans l'hôte où le proxy fonctionne, en profitant de deux paramètres de test qui ont accepté une configuration complète du serveur, y compris des champs tels que commande, args et env lors de l'utilisation du transport stdio.

En termes techniques, le problème se pose parce que les paramètres POST / mcp-rest / test / connection et POST / mcp-rest / test / tools / list ont essayé d'établir la connexion en invoquant un sous-processus avec les valeurs fournies par le client, ce qui signifie qu'une requête avec un ordre malveillant pourrait être exécutée avec les privilèges du processus proxy. Bien que les paramètres aient été initialement protégés par une API clé, cette protection s'est révélée insuffisante : une clé proxy valide, même auprès d'un utilisateur interne doté de privilèges, était suffisante pour exploiter l'échec.

Alerte critique : CVE-2026-42271 expose l'exécution de code à distance dans LiteLLM et la chaîne d'attaque de Starlette
Image générée avec IA.

La gravité a augmenté lorsque les chercheurs d'Horizon3.ai ont montré comment chaîner CVE-2026-42271 avec CVE-2026-48710, un échec à valider l'en-tête Host dans Starlette qui permet d'omettre l'authentification (« BadHost »). Selon cette analyse, le déploiement de LiteLLM avec des unités Starlette ≤ 1.0.0 transforme la vulnérabilité en exécution de code à distance sans besoin d'identification, ce qui rend le vecteur particulièrement dangereux pour les infrastructures exposées. La description publique de Starlette est disponible dans son dépôt pour comprendre la portée de la composante concernée: https: / / github.com / encode / starlette.

L'impact potentiel d'une exploitation réussie va au-delà des commandes en cours d'exécution : un attaquant pourrait voler des identifiants aux fournisseurs de modèles, des clés API exfiltrées et des secrets conservés par le mandataire, en se consacrant latéralement à d'autres composants de l'infrastructure IA et en compromettant les systèmes intégrés en aval. Horizon3.ai souligne que, ensemble, la chaîne peut mériter un score critique, et que la CISA a déjà marqué la vulnérabilité comme exploitée dans des environnements réels. Pour les détails standard et la surveillance CVE, la base de données NVD tient des fiches d'information publiques utiles comme référence : CVE-2026-42271 et CVE-2026-48710.

Les responsables de LiteLLM ont publié une correction dans la version 1.83.7 qui resserre les permissions des paramètres de test, exigeant le rôle PROXY _ ADMIN - la même exigence que le paramètre sauvegardé déjà - et réduit ainsi la fenêtre de risque pour les utilisateurs qui ne devraient pas avoir ce niveau de contrôle. En même temps, les équipes de sécurité recommandent la mise à jour de Starlette à la version 1.0.1 ou ultérieure si elle fait partie de la chaîne d'unités de leur déploiement.

Si vous ne pouvez pas vous garer immédiatement, il existe des mesures provisoires qui réduisent la surface d'attaque : bloquer au niveau du proxy ou de la passerelle le POST / mcp-rest / test / connection et POST / mcp-rest / test / tools / list, limiter l'accès au réseau aux segments de confiance, faire pivoter tous les identifiants stockés par le proxy et les journaux d'audit à la recherche d'en-tête inhabituel Modèles d'hôte ou activité de création de sous-processus. Ces actions ne remplacent pas le stationnement, mais compressent la fenêtre d'exploitation tout en planifiant la mise à jour.

Alerte critique : CVE-2026-42271 expose l'exécution de code à distance dans LiteLLM et la chaîne d'attaque de Starlette
Image générée avec IA.

Pour les équipes d'intervention et d'opération, il est essentiel d'examiner la télémétrie des processus et les contrôleurs des paramètres à la recherche d'exécutions de commandes inattendues, la connexion sortante aux paramètres des fournisseurs de modèles et les changements non autorisés dans les fichiers de configuration par procuration. Il convient également de traiter les clés mandataires et les références de fournisseurs comme des secrets de haute sensibilité : les faire tourner immédiatement, forcer la révocation et appliquer des contrôles d'accès plus stricts et des politiques de séparation des rôles (le moindre privilège) dans les systèmes qui gèrent les passerelles IA.

Cet incident met en évidence une tendance plus large : les éléments d'infrastructure qui facilitent l'utilisation des modèles d'AI - passerelles, SDK et proxys - sont devenus des cibles attrayantes parce qu'ils concentrent les références et l'accès aux systèmes critiques. La récurrence des défaillances d'exploitation dans des fenêtres très courtes (par exemple, une injection SQL dans LiteLLM qui a été exploitée dans moins de 36 heures après sa divulgation) montre que les opérateurs surveillent activement les dépôts et les rejets, et que les organisations devraient adopter des modèles de mise à jour agile et de détection précoce.

Enfin, outre la mise à jour LiteLLM ≥ 1 83,7 et a Starlette ≥ 1,0.1 il est recommandé d'intégrer l'analyse de la composition logicielle (ASC) dans les pipelines CI/CD pour détecter les dépendances vulnérables, séparer les fonctions administratives en rôles spécifiques, utiliser le chiffrement et la rotation automatique des secrets, et tester régulièrement la capacité de détection de l'organisation avec des exercices axés sur la RSE dans les composantes de la chaîne IA. La combinaison des patchs, de l'atténuation temporaire et du renforcement opérationnel est le seul moyen pratique de réduire les risques pour les menaces actuellement à la recherche de chaînes comme celle décrite par Horizon3.ai: https: / / www.horizon3.ai.

Couverture

Autres

Plus de nouvelles sur le même sujet.