PT-2026-42539 · Litellm · Litellm
CVE-2026-47102
·
Publicado
2026-02-19
·
Atualizado
2026-07-13
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
LiteLLM versões anteriores a 1.83.10
Descrição
Existe um problema onde o endpoint '/user/update' não restringe quais campos um usuário pode modificar ao atualizar sua própria conta. Isso permite que um usuário altere seu
user role para proxy admin, obtendo acesso administrativo total a todos os usuários, equipes, chaves, modelos e histórico de prompts. Usuários com a função org admin podem explorar isso diretamente, pois possuem acesso legítimo ao endpoint.Recomendações
Atualize para a versão 1.83.10 ou posterior.
Como medida paliativa temporária, restrinja o acesso ao endpoint '/user/update' para evitar a modificação não autorizada da variável
user role.Exploit
Correção
LPE
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Litellm