CVE-2026-42208: Por que os Gateways de IA Estão Se Tornando uma Nova Superfície de Ataque

CVE-2026-42208: Por que os Gateways de IA Estão Se Tornando uma Nova Superfície de Ataque
A vulnerabilidade CVE-2026-42208 no LiteLLM Proxy expôs um problema que vai muito além de uma injeção de SQL convencional. Os Gateways de IA tornaram-se pontos centrais através dos quais chaves de API, roteamento de solicitações e autenticação para vários provedores de LLM são gerenciados. A causa raiz foi arquitetural. Como mostrou a investigação da NefariousPlan, os desenvolvedores assumiram que a variável hashed_token sempre continha um hash da chave de API. No entanto, nos manipuladores /key/block e /key/unblock, para chaves sem o prefixo sk-, ela recebia o valor não hash do cabeçalho Authorization: Bearer. O código então continuou a tratá-lo como um hash seguro e o usou para construir uma consulta SQL, resultando em uma vulnerabilidade de injeção de SQL.
A vulnerabilidade afeta as versões 1.81.16–1.83.6 do LiteLLM Proxy e permite que um atacante não autenticado execute injeção de SQL através de um cabeçalho Authorization: Bearer especialmente crafted, potencialmente ganhando acesso ao banco de dados e credenciais do Gateway de IA. O problema é corrigido na versão 1.83.7 (atualizar para a versão estável mais recente é recomendado).
Como observado na pesquisa da CriminalIP, o LiteLLM armazena centralmente chaves de provedores de LLM em nuvem, configurações de roteamento de modelos e parâmetros do Gateway de IA. Portanto, a exploração bem-sucedida significa efetivamente o comprometimento de toda a infraestrutura de IA, não apenas da aplicação web. Dentro de 36 horas após a publicação do advisory, as primeiras tentativas de exploração apareceram, e a CISA adicionou CVE-2026-42208 ao catálogo de Vulnerabilidades Exploradas Conhecidas (KEV).
No entanto, o problema se estende além de um único CVE. Outro estudo da Criminal IP mostrou que milhares de Gateways de IA e Relés de IA já estão expostos à Internet e disponíveis para reconhecimento. Em julho de 2026, uma busca por título HTML usando o serviço CriminalIP (consultas como title: AI Gateway, title: Claude API, title: Claude Relay) identificou mais de 16.000 serviços publicamente acessíveis. Muitos divulgam informações sobre os modelos (OpenAI, Claude, Gemini, DeepSeek), tecnologias em uso (Nginx, Gunicorn), portas abertas, certificados e interfaces de gerenciamento — informações que facilitam a identificação de CVEs conhecidos, misconfigurações e mecanismos de autenticação fracos.
Artigo 2 (análise breve da CriminalIP do CVE-2026-42208): https://www.criminalip.io/knowledge-hub/blog/34580
Artigo 3 (identificando Gateways de IA na CriminalIP): https://www.criminalip.io/knowledge-hub/blog/35989
Vulnerabilidades
9.8
CVE-2026-42208
Pesquisadores
Jaydns
Fornecedor
Litellm
Criminalip
Nefariousplan
Cisa
Openai
Nginx
Produto
Ai Gateways
Ai Relays
Claude
Claude Api
Claude Relay
Deepseek
Mais