Suositussa LiteLLM AI yhdyskäytävässä oleva komentoinjektiohaavoittuvuus (CVE 2026 42271) voidaan ketjuttaa erillisen Starlette kehyksen Host header validoinnin ohitushaavoittuvuuden (CVE 2026 48710) kanssa, mikä joht... Hyökkäys toimii yhdistämällä kahdessa MCP testipäätepisteessä oleva komennon suorittaminen Starl...

Create a landscape editorial hero image for this Studio Global article: What is the critical LiteLLM AI gateway command injection flaw (CVE-2026-42271, CVSS 8.7) that CISA has added to its Known Exploited Vulnera. Article summary: Here is the full breakdown of this critical vulnerability chain.. Topic tags: general, government, general web, user generated, documentation. Reference image context from search candidates: Reference image 1: visual subject "[CVE-2026-42271 — BerriAI LiteLLM Command Injection Vulnerability →](https://securityonline.info/cve-watchtower/?cve_detail=CVE-2026-42271) [CVE-2026-50751 — Check Point Security G" source context "CISA Active Exploit Catalog Adds Critical Gateway Flaws" Reference image 2: visual subject "Cybersecurity control dashboard highlighting known exploited vulnerabilities and command injection attack alerts." source context "CISA KEV Update: Explo
Avoimen lähdekoodin LiteLLM-välityspalvelimesta on tullut elintärkeä putkisto organisaatioille, jotka yhdistävät sovelluksia suuriin kielimalleihin. Tuoreet löydökset osoittavat kuitenkin, kuinka katastrofaalista on, kun tekoälyinfrastruktuurin tietoturva pettää. Yhdysvaltain kyberturvallisuus- ja infrastruktuuriturvallisuusvirasto CISA lisäsi 8. kesäkuuta 2026 CVE-2026-42271:n – BerriAI:n LiteLLM AI -yhdyskäytävän komentoinjektiohaavoittuvuuden – tunnettujen hyödynnettyjen haavoittuvuuksien (KEV) luetteloonsa vahvistaen, että hyökkääjät käyttävät bugia jo aktiivisesti hyväkseen . Erityisen kiireelliseksi tilanteen tekee se, että Horizon3.ai:n tietoturvatutkijat osoittivat haavoittuvuuden ketjuttuvan saumattomasti erilliseen heikkouteen suositussa Starlette Python ASGI -kehyksessä, mikä johtaa pahimpaan mahdolliseen lopputulokseen: todentamattomaan etähallintaan (RCE) maksimaalisella CVSS 10.0 -vakavuusluokituksella
.
CVE-2026-42271 on yksinään korkean vakavuusluokan bugi, CVSS-arvosanalla 8.7, ja se vaikuttaa kaikkiin LiteLLM-versioihin 1.74.2:sta 1.83.6:een . Ongelma piilee kahdessa MCP-palvelimen (Model Context Protocol) esikatselupäätepisteessä, jotka suunniteltiin antamaan käyttäjien testata MCP-palvelimen asetuksia ennen niiden pysyvää tallentamista:
POST /mcp-rest/test/connectionPOST /mcp-rest/test/tools/listMolemmat päätepisteet hyväksyvät täydellisen MCP-palvelimen konfiguraation JSON-pyynnön rungossa, mukaan lukien Cmd-, args- ja env-kentät, joita stdio-tiedonsiirtotapa käyttää palvelinprosessien käynnistämiseen . Kun todennettu käyttäjä kutsuu jompaakumpaa päätepistettä tällä konfiguraatiolla, LiteLLM ottaa annetun Cmd-arvon ja suorittaa sen aliprosessina isäntäkoneella, samoilla käyttöjärjestelmäoikeuksilla kuin itse LiteLLM-välityspalvelimen prosessi
.
Alun perin BerriAI julkisti tämän todennettuna etähallintahaavoittuvuutena – hyökkääjä tarvitsi voimassa olevan API-avaimen päästäkseen päätepisteisiin, eikä käyttöoikeustasoa tarkistettu. Jopa vähäisillä oikeuksilla varustettu sisäinen käyttäjä, jolla on mikä tahansa voimassa oleva välityspalvelimen API-avain, pystyi suorittamaan mielivaltaisia komentoja isäntäkoneella . Mutta tarina ei päättynyt tähän.
Toinen haavoittuvuus on CVE-2026-48710, jonka tutkijat ovat nimenneet "BadHostiksi". Tämä on Host-header-validoinnin puutteesta johtuva haavoittuvuus Starlettessa – kevyessä ASGI-kehyksessä, joka on FastAPI:n, vLLM:n ja tuhansien muiden Python-verkkosovellusten, mukaan lukien LiteLLM:n, perusta . Kaikki Starlette-versiot 0.8.3:sta 1.0.0:aan ovat haavoittuvia
.
Perimmäinen syy on jäsentäjien välinen ristiriita siinä, kuinka Starlette reitittää saapuvat pyynnöt ja kuinka se rekonstruoi URL-osoitteen sovelluslogiikkaa varten . ASGI-reitityskerros käyttää raakaa HTTP-polkua pyynnöstä päättääkseen, mikä päätepiste käsittelee sen. Mutta
request.url – URL-osoite, jonka sovelluksen väliohjelmistot ja dekoraattorit näkevät – rakennetaan uudelleen liittämällä raaka Host-headerin arvo pyyntöpolkuun ilman asianmukaista validointia .
Syöttämällä URI:n auktoriteetti-polku-erotinmerkkejä, kuten ? tai #, Host-headeriin, hyökkääjä voi saada request.url.path-polun näyttämään täysin erilaiselta kuin todellinen reititetty polku . Väliohjelmisto näkee harmittoman polun, kuten
/, samalla kun reititin ohjaa pyynnön kulissien takana oikeaan kohdepäätepisteeseen. Mikä tahansa polkupohjainen todennusväliohjelmisto, joka luottaa request.url.path-polkuun, voidaan ohittaa triviaalisti .
LiteLLM:n todennusdekoraattori tarkistaa request.url.path-polun määrittääkseen, tarvitseeko pyyntö voimassa olevan API-avaimen. BadHost-ohitus antaa hyökkääjän manipuloida tätä URL-osoitetta niin, että todennuksen väliohjelmisto näkee polun, joka ei vaadi todennusta, samalla kun ASGI-reititin ohjaa pyynnön samanaikaisesti johonkin haavoittuvista MCP-komentoinjektion päätepisteistä .
Tämä poistaa ainoan kulunvalvontaportin, joka seisoi internetin ja mielivaltaisen komennon suorittamisen välillä. Hyökkääjä, jolla ei ole tunnistetietoja eikä aiempaa pääsyä verkkoon, voi lähettää yksittäisen muokatun HTTP-pyynnön, joka ohittaa todennuksen kokonaan ja suorittaa käyttöjärjestelmän komentoja LiteLLM-välityspalvelimen isännällä . Horizon3.ai vahvisti täyden ketjun toimivuuden ja antoi sille yhdistetyn CVSS-arvosanan 10.0 – maksimaalisen vakavuuden – koska se mahdollistaa todentamattoman etähallinnan
.
Onnistunut hyväksikäyttö antaa hyökkääjille komennon suoritusoikeudet LiteLLM-välityspalvelimen prosessin käyttöoikeuksilla. Sieltä uhkapinta laajenee nopeasti:
CISA:n lisätessä CVE-2026-42271:n KEV-luetteloon 8. kesäkuuta 2026 se vahvistaa, ettei haavoittuvuus ole teoreettinen – hyökkääjät aseistavat sitä aktiivisesti juuri nyt . Sitovan operatiivisen direktiivin BOD 22-01 mukaisesti kaikkien Yhdysvaltain liittovaltion siviilihallinnon toimeenpanovirastojen on korjattava KEV-luettelossa olevat haavoittuvuudet määrätyssä korjausaikataulussa. CISA suosittelee myös vahvasti, että kaikki julkiset ja yksityiset organisaatiot käsittelevät KEV-lisäyksiä hätäpäivitysprioriteetteina
.
Korjaus ketjutettuun hyväksikäyttöön vaatii päivityksiä kahdella rintamalla sekä useita syvyyssuuntaisia puolustustoimenpiteitä tunnistetietojen paljastumisen käsittelemiseksi:
Host-headerit URL-spesifikaatiota vasten ja ohittaa headerit, jotka sisältävät virheellisiä merkkejä, estäen polunsekoitustempun, joka mahdollistaa todennuksen ohituksen POST /mcp-rest/test/connectionPOST /mcp-rest/test/tools/listHost-headereita Yhdistetty CVSS 10.0 -vakavuus, aktiivinen hyväksikäyttö luonnossa ja CISA:n KEV-nimitys tarkoittavat, että LiteLLM:ää tai Starlette-pohjaisia palveluita käyttävien organisaatioiden tulisi käsitellä tätä hätätilanteen päivitys- ja tunnistetietojenvaihtotapahtumana. Aktiivisen hyväksikäytön ja tunnistetietojen varastamisen välinen aikaikkuna on jo auki.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Suositussa LiteLLM AI yhdyskäytävässä oleva komentoinjektiohaavoittuvuus (CVE 2026 42271) voidaan ketjuttaa erillisen Starlette kehyksen Host header validoinnin ohitushaavoittuvuuden (CVE 2026 48710) kanssa, mikä joht...
Suositussa LiteLLM AI yhdyskäytävässä oleva komentoinjektiohaavoittuvuus (CVE 2026 42271) voidaan ketjuttaa erillisen Starlette kehyksen Host header validoinnin ohitushaavoittuvuuden (CVE 2026 48710) kanssa, mikä joht... Hyökkäys toimii yhdistämällä kahdessa MCP testipäätepisteessä oleva komennon suorittaminen Starlette ASGI kehyksen polunsekoitustemppuun, joka huijaa sovelluksen käsittelemään haitallisen pyynnön ikään kuin se ei vaat...
Välittömät toimenpiteet edellyttävät LiteLLM:n päivittämistä versioon 1.83.7 tai uudempaan, Starletten päivittämistä versioon 1.0.1 tai uudempaan, ja – kriittisesti – jokaisen API avaimen ja tunnistetiedon välitöntä v...