Alerta crítico: CVE-2026-42271 expõe execução remota de código em LiteLLM e a cadeia de ataque contra Starlette

Autor: Publicada 4 min de lectura 140 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

A Agência de Segurança de Infra-estruturas e Cibersegurança dos EUA. EUA. ( CISA KEV) incluiu recentemente a vulnerabilidade de alta severidade CVE-2026-42271 em seu catálogo de "Known Exploited Vulnerabilities", apontando evidências de exploração ativa. Trata-se de uma injeção de comandos no pacote LiteLLM de BerriAI que permite a qualquer usuário autenticado executar comandos arbitrários no host onde corre o proxy, aproveitando dois endpoints de teste que aceitavam uma configuração completa do servidor, incluindo campos como command, args e env quando usado o transporte stdio.

Em termos técnicos, o problema surge porque os endpoints POST /mcp-rest/test/connection e POST /mcp-rest/test/tools/list tentavam estabelecer a conexão invocando um subprocess com os valores fornecidos pelo cliente, o que significa que uma petição com uma ordem maliciosa poderia ser executada com os privilégios do processo proxy. Embora inicialmente os endpoints estivessem protegidos por uma API key, essa proteção foi insuficiente: uma chave válida de proxy, mesmo de um usuário interno com privilégios, bastava para explorar a falha.

Alerta crítico: CVE-2026-42271 expõe execução remota de código em LiteLLM e a cadeia de ataque contra Starlette
Imagem gerada com IA.

A gravidade aumentou quando pesquisadores da Horizon3.ai mostraram como acorrentar CVE-2026-42271 com CVE-2026-48710, uma falha de validação do header Host em Starlette que permite omitir a autenticação ("BadHost"). De acordo com essa análise, a implantação de LiteLLM com dependências de Starlette ≤ 1.0.0 transforma a vulnerabilidade em execução remota de código sem necessidade de credenciais, tornando o vetor especialmente perigoso para infra-estruturas expostas. Você pode consultar a descrição pública da Starlette no seu repositório para entender o alcance do componente afetado: https://github.com/encode/starlette.

O potencial impacto de uma exploração bem-sucedida vai além de executar comandos: um atacante poderia roubar credenciais de fornecedores de modelos, exfiltrar API keys e segredos mantidos pelo proxy, pivotar lateralmente para outros componentes da infraestrutura de IA e comprometer sistemas integrados águas abaixo. Horizon3.ai ressalta que, em conjunto, a cadeia pode merecer uma pontuação crítica, e CISA já marcou a vulnerabilidade como explorada em ambientes reais. Para detalhes padrão e seguimento de CVE, a base de dados NVD mantém fichas públicas que são úteis como referência: CVE-2026-42271 e CVE-2026-48710.

Os mantenedores de LiteLLM publicaram uma correção na versão 1.83.7 que endurece as permissões dos endpoints de teste, exigindo o papel PROXY_ADMIN – a mesma exigência que tinha já o endpoint de gravação – e atenua assim a janela de risco para usuários que não devam dispor desse nível de controle. Simultaneamente, as equipas de segurança recomendam actualizar a Starlette para a versão 1.0.1 ou posterior se faz parte da cadeia de dependência de sua implantação.

Se você não puder corrigir imediatamente, há medidas provisórias que reduzem a superfície de ataque: bloquear a nível de proxy ou gateway as rotas POST /mcp-rest/test/connection e POST /mcp-rest/test/tools/list, limitar o acesso de rede a segmentos de confiança, rotar todas as credenciais armazenadas pelo proxy e auditar logs procurando padrões incomuns do header Host ou atividade de criação de subprocessos. Estas acções não substituem o adesivo, mas esmagam a janela de exploração enquanto a actualização é agendada.

Alerta crítico: CVE-2026-42271 expõe execução remota de código em LiteLLM e a cadeia de ataque contra Starlette
Imagem gerada com IA.

Para equipamentos de resposta e operações é crítico rever telemetria de processos e controladores de endpoint em busca de execuções de comandos inesperadas, conexão saliente para endpoints de fornecedores de modelos, e mudanças não autorizadas em arquivos de configuração do proxy. Também convém tratar as chaves de proxy e as credenciais de fornecedores como segredos de alta sensibilidade: rotar imediatamente, forçar revogação e aplicar controlos de acesso mais estritos e políticas de separação de papéis (least privilege) nos sistemas que gerem gateways de IA.

Este incidente sublinha uma tendência mais ampla: as peças de infraestrutura que facilitam o uso de modelos de IA —gateways, SDKs e proxies — tornaram-se objetivos atrativos porque concentram credenciais e acessos a sistemas críticos. A recorrência de erros explorados em janelas muito curtas (por exemplo, uma injeção SQL em LiteLLM que foi explorada em menos de 36 horas após sua divulgação) demonstra que os operadores vigiam ativamente repositórios e releases, e que as organizações devem adotar modelos de atualização ágil e detecção precoce.

Finalmente, além de atualizar a LiteLLM ≥ 1.83.7 e Starlette ≥ 1.0.1, é recomendável incorporar análises de composição de software (SCA) nos pipelines de CI/CD para detectar dependências vulneráveis, segregar funções administrativas em papéis concretos, empregar criptografia e rotação automática de segredos, e testar regularmente a capacidade de detecção da organização com exercícios orientados a cenários de RCE em componentes da cadeia de IA. A combinação de adesivos, atenuações temporárias e fortalecimento operacional é a única via prática para reduzir o risco diante de ameaças que atualmente buscam cadeias como a descrita pela Horizon3.ai: https://www.horizon3.ai.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.