PT-2026-35643 · Litellm · Litellm

·

CVE-2026-42208

·

Publicado

2026-04-24

·

Atualizado

2026-07-06

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas LiteLLM versões 1.81.16 até 1.83.6
Descrição Uma injeção de SQL pré-autenticação não autenticada existe no processo de verificação de chave de API do proxy. O problema ocorre porque uma consulta ao banco de dados mistura valores fornecidos pelo chamador diretamente no texto da consulta em vez de usar consultas parametrizadas. Um invasor pode explorar isso enviando um cabeçalho Authorization especialmente manipulado para qualquer rota de API de LLM, como POST /chat/completions, atingindo a consulta vulnerável através do caminho de tratamento de erros do proxy. Isso permite que um invasor leia ou modifique dados no banco de dados do proxy, visando especificamente tabelas como litellm credentials, LiteLLM VerificationToken e litellm config para roubar credenciais de provedores e chaves de API. O problema foi explorado ativamente em menos de 36 horas após a divulgação, com invasores utilizando payloads UNION SELECT para extrair informações sensíveis.
Recomendações Atualize o LiteLLM para a versão 1.83.7 ou superior. Como solução temporária, defina disable error logs: true em general settings para remover o caminho que permite que a entrada não autenticada atinja a consulta vulnerável. Revogue e regenere todas as chaves da OpenAI, Anthropic e AWS Bedrock armazenadas no proxy se a instância estiver exposta à internet. Audite os logs do IAM em busca de invocações de modelos ou criação de credenciais não autorizadas se o AWS Bedrock for utilizado.

Exploit

Correção

RCE

LPE

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42208
ECHO-979C-CCDF-DDA8
GHSA-R75F-5X8P-QVMC
PYSEC-2026-391

Produtos afetados

Litellm