As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A Agência de Segurança de Infra-estruturas e Cibersegurança dos EUA. EUA. ( CISA KEV) incluiu recentemente a vulnerabilidade de alta severidade CVE-2026-42271 em seu catálogo de "Known Exploited Vulnerabilities", apontando evidências de exploração ativa. Trata-se de uma injeção de comandos no pacote LiteLLM de BerriAI que permite a qualquer usuário autenticado executar comandos arbitrários no host onde corre o proxy, aproveitando dois endpoints de teste que aceitavam uma configuração completa do servidor, incluindo campos como command, args e env quando usado o transporte stdio.
Em termos técnicos, o problema surge porque os endpoints POST /mcp-rest/test/connection e POST /mcp-rest/test/tools/list tentavam estabelecer a conexão invocando um subprocess com os valores fornecidos pelo cliente, o que significa que uma petição com uma ordem maliciosa poderia ser executada com os privilégios do processo proxy. Embora inicialmente os endpoints estivessem protegidos por uma API key, essa proteção foi insuficiente: uma chave válida de proxy, mesmo de um usuário interno com privilégios, bastava para explorar a falha.

A gravidade aumentou quando pesquisadores da Horizon3.ai mostraram como acorrentar CVE-2026-42271 com CVE-2026-48710, uma falha de validação do header Host em Starlette que permite omitir a autenticação ("BadHost"). De acordo com essa análise, a implantação de LiteLLM com dependências de Starlette ≤ 1.0.0 transforma a vulnerabilidade em execução remota de código sem necessidade de credenciais, tornando o vetor especialmente perigoso para infra-estruturas expostas. Você pode consultar a descrição pública da Starlette no seu repositório para entender o alcance do componente afetado: https://github.com/encode/starlette.
O potencial impacto de uma exploração bem-sucedida vai além de executar comandos: um atacante poderia roubar credenciais de fornecedores de modelos, exfiltrar API keys e segredos mantidos pelo proxy, pivotar lateralmente para outros componentes da infraestrutura de IA e comprometer sistemas integrados águas abaixo. Horizon3.ai ressalta que, em conjunto, a cadeia pode merecer uma pontuação crítica, e CISA já marcou a vulnerabilidade como explorada em ambientes reais. Para detalhes padrão e seguimento de CVE, a base de dados NVD mantém fichas públicas que são úteis como referência: CVE-2026-42271 e CVE-2026-48710.
Os mantenedores de LiteLLM publicaram uma correção na versão 1.83.7 que endurece as permissões dos endpoints de teste, exigindo o papel PROXY_ADMIN – a mesma exigência que tinha já o endpoint de gravação – e atenua assim a janela de risco para usuários que não devam dispor desse nível de controle. Simultaneamente, as equipas de segurança recomendam actualizar a Starlette para a versão 1.0.1 ou posterior se faz parte da cadeia de dependência de sua implantação.
Se você não puder corrigir imediatamente, há medidas provisórias que reduzem a superfície de ataque: bloquear a nível de proxy ou gateway as rotas POST /mcp-rest/test/connection e POST /mcp-rest/test/tools/list, limitar o acesso de rede a segmentos de confiança, rotar todas as credenciais armazenadas pelo proxy e auditar logs procurando padrões incomuns do header Host ou atividade de criação de subprocessos. Estas acções não substituem o adesivo, mas esmagam a janela de exploração enquanto a actualização é agendada.

Para equipamentos de resposta e operações é crítico rever telemetria de processos e controladores de endpoint em busca de execuções de comandos inesperadas, conexão saliente para endpoints de fornecedores de modelos, e mudanças não autorizadas em arquivos de configuração do proxy. Também convém tratar as chaves de proxy e as credenciais de fornecedores como segredos de alta sensibilidade: rotar imediatamente, forçar revogação e aplicar controlos de acesso mais estritos e políticas de separação de papéis (least privilege) nos sistemas que gerem gateways de IA.
Este incidente sublinha uma tendência mais ampla: as peças de infraestrutura que facilitam o uso de modelos de IA —gateways, SDKs e proxies — tornaram-se objetivos atrativos porque concentram credenciais e acessos a sistemas críticos. A recorrência de erros explorados em janelas muito curtas (por exemplo, uma injeção SQL em LiteLLM que foi explorada em menos de 36 horas após sua divulgação) demonstra que os operadores vigiam ativamente repositórios e releases, e que as organizações devem adotar modelos de atualização ágil e detecção precoce.
Finalmente, além de atualizar a LiteLLM ≥ 1.83.7 e Starlette ≥ 1.0.1, é recomendável incorporar análises de composição de software (SCA) nos pipelines de CI/CD para detectar dependências vulneráveis, segregar funções administrativas em papéis concretos, empregar criptografia e rotação automática de segredos, e testar regularmente a capacidade de detecção da organização com exercícios orientados a cenários de RCE em componentes da cadeia de IA. A combinação de adesivos, atenuações temporárias e fortalecimento operacional é a única via prática para reduzir o risco diante de ameaças que atualmente buscam cadeias como a descrita pela Horizon3.ai: https://www.horizon3.ai.
Relacionadas
Mas notícias do mesmo assunto.

Identificam plataforma AnonyMousKIT de phishing para remover Activation Lock em iPhone e iPad
Pesquisadores de cibersegurança documentaram uma plataforma de phishing como serviço orientada para eliminar a proteção de Activation Lock iPhones e iPads roubados, combinando p...

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...