PT-2026-37185 · Litellm · Litellm
Highjaydns
·
Publicado
2026-04-25
·
Atualizado
2026-06-16
·
CVE-2026-42271
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
LiteLLM versões 1.74.2 até 1.83.6
Description
O LiteLLM é um servidor proxy (AI Gateway) usado para chamar APIs de LLM no formato OpenAI ou nativo. Os endpoints 'POST /mcp-rest/test/connection' e 'POST /mcp-rest/test/tools/list', utilizados para pré-visualizar um servidor MCP, aceitam uma configuração completa do servidor no corpo da requisição. Isso inclui as variáveis
command, args e env usadas pelo transporte stdio. Quando uma configuração stdio é fornecida, os endpoints iniciam o comando fornecido como um subprocesso no host do proxy com os privilégios do processo do proxy. Como esses endpoints exigem apenas uma chave de API de proxy válida e não possuem verificação de função, qualquer usuário autenticado, incluindo detentores de chaves de usuário interno de baixo privilégio, pode executar comandos arbitrários no host. Este problema foi explorado ativamente em cenários reais.Recommendations
Atualizar para a versão 1.83.7.
Como medida paliativa temporária, bloqueie os endpoints 'POST /mcp-rest/test/connection' e 'POST /mcp-rest/test/tools/list' no proxy reverso ou gateway de API.
Correção
RCE
LPE
OS Command Injection
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Litellm