Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Agence américaine pour l'infrastructure et la cybersécurité. États-Unis. ( CISA KEV) a récemment inclus une vulnérabilité à haute gravité CVE-2026-42271 dans son catalogue « Vulnérabilités exploitées » indiquant des signes d'exploitation active. Il s'agit d'une injection de commande dans le paquet LiteLLM de BerriAI qui permet à tout utilisateur authentifié d'exécuter des commandes arbitraires dans l'hôte où le proxy fonctionne, en profitant de deux paramètres de test qui ont accepté une configuration complète du serveur, y compris des champs tels que commande, args et env lors de l'utilisation du transport stdio.
En termes techniques, le problème se pose parce que les paramètres POST / mcp-rest / test / connection et POST / mcp-rest / test / tools / list ont essayé d'établir la connexion en invoquant un sous-processus avec les valeurs fournies par le client, ce qui signifie qu'une requête avec un ordre malveillant pourrait être exécutée avec les privilèges du processus proxy. Bien que les paramètres aient été initialement protégés par une API clé, cette protection s'est révélée insuffisante : une clé proxy valide, même auprès d'un utilisateur interne doté de privilèges, était suffisante pour exploiter l'échec.

La gravité a augmenté lorsque les chercheurs d'Horizon3.ai ont montré comment chaîner CVE-2026-42271 avec CVE-2026-48710, un échec à valider l'en-tête Host dans Starlette qui permet d'omettre l'authentification (« BadHost »). Selon cette analyse, le déploiement de LiteLLM avec des unités Starlette ≤ 1.0.0 transforme la vulnérabilité en exécution de code à distance sans besoin d'identification, ce qui rend le vecteur particulièrement dangereux pour les infrastructures exposées. La description publique de Starlette est disponible dans son dépôt pour comprendre la portée de la composante concernée: https: / / github.com / encode / starlette.
L'impact potentiel d'une exploitation réussie va au-delà des commandes en cours d'exécution : un attaquant pourrait voler des identifiants aux fournisseurs de modèles, des clés API exfiltrées et des secrets conservés par le mandataire, en se consacrant latéralement à d'autres composants de l'infrastructure IA et en compromettant les systèmes intégrés en aval. Horizon3.ai souligne que, ensemble, la chaîne peut mériter un score critique, et que la CISA a déjà marqué la vulnérabilité comme exploitée dans des environnements réels. Pour les détails standard et la surveillance CVE, la base de données NVD tient des fiches d'information publiques utiles comme référence : CVE-2026-42271 et CVE-2026-48710.
Les responsables de LiteLLM ont publié une correction dans la version 1.83.7 qui resserre les permissions des paramètres de test, exigeant le rôle PROXY _ ADMIN - la même exigence que le paramètre sauvegardé déjà - et réduit ainsi la fenêtre de risque pour les utilisateurs qui ne devraient pas avoir ce niveau de contrôle. En même temps, les équipes de sécurité recommandent la mise à jour de Starlette à la version 1.0.1 ou ultérieure si elle fait partie de la chaîne d'unités de leur déploiement.
Si vous ne pouvez pas vous garer immédiatement, il existe des mesures provisoires qui réduisent la surface d'attaque : bloquer au niveau du proxy ou de la passerelle le POST / mcp-rest / test / connection et POST / mcp-rest / test / tools / list, limiter l'accès au réseau aux segments de confiance, faire pivoter tous les identifiants stockés par le proxy et les journaux d'audit à la recherche d'en-tête inhabituel Modèles d'hôte ou activité de création de sous-processus. Ces actions ne remplacent pas le stationnement, mais compressent la fenêtre d'exploitation tout en planifiant la mise à jour.

Pour les équipes d'intervention et d'opération, il est essentiel d'examiner la télémétrie des processus et les contrôleurs des paramètres à la recherche d'exécutions de commandes inattendues, la connexion sortante aux paramètres des fournisseurs de modèles et les changements non autorisés dans les fichiers de configuration par procuration. Il convient également de traiter les clés mandataires et les références de fournisseurs comme des secrets de haute sensibilité : les faire tourner immédiatement, forcer la révocation et appliquer des contrôles d'accès plus stricts et des politiques de séparation des rôles (le moindre privilège) dans les systèmes qui gèrent les passerelles IA.
Cet incident met en évidence une tendance plus large : les éléments d'infrastructure qui facilitent l'utilisation des modèles d'AI - passerelles, SDK et proxys - sont devenus des cibles attrayantes parce qu'ils concentrent les références et l'accès aux systèmes critiques. La récurrence des défaillances d'exploitation dans des fenêtres très courtes (par exemple, une injection SQL dans LiteLLM qui a été exploitée dans moins de 36 heures après sa divulgation) montre que les opérateurs surveillent activement les dépôts et les rejets, et que les organisations devraient adopter des modèles de mise à jour agile et de détection précoce.
Enfin, outre la mise à jour LiteLLM ≥ 1 83,7 et a Starlette ≥ 1,0.1 il est recommandé d'intégrer l'analyse de la composition logicielle (ASC) dans les pipelines CI/CD pour détecter les dépendances vulnérables, séparer les fonctions administratives en rôles spécifiques, utiliser le chiffrement et la rotation automatique des secrets, et tester régulièrement la capacité de détection de l'organisation avec des exercices axés sur la RSE dans les composantes de la chaîne IA. La combinaison des patchs, de l'atténuation temporaire et du renforcement opérationnel est le seul moyen pratique de réduire les risques pour les menaces actuellement à la recherche de chaînes comme celle décrite par Horizon3.ai: https: / / www.horizon3.ai.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...