लोकप्रिय LiteLLM AI गेटवे में कमांड इंजेक्शन की कमज़ोरी (CVE 2026 42271) को Starlette के होस्ट हेडर वैलिडेशन बाईपास (CVE 2026 48710) के साथ जोड़कर बिना किसी पासवर्ड के पूरा सिस्टम कंट्रोल (CVSS 10.0) हासिल किया जा सकत... हमले की शुरुआत दो MCP टेस्ट एंडपॉइंट्स में मौजूद प्रमाणीकृत कमांड इंजेक्शन से होती है, जिसे Star...

Create a landscape editorial hero image for this Studio Global article: What is the critical LiteLLM AI gateway command injection flaw (CVE-2026-42271, CVSS 8.7) that CISA has added to its Known Exploited Vulnera. Article summary: Here is the full breakdown of this critical vulnerability chain.. Topic tags: general, government, general web, user generated, documentation. Reference image context from search candidates: Reference image 1: visual subject "[CVE-2026-42271 — BerriAI LiteLLM Command Injection Vulnerability →](https://securityonline.info/cve-watchtower/?cve_detail=CVE-2026-42271) [CVE-2026-50751 — Check Point Security G" source context "CISA Active Exploit Catalog Adds Critical Gateway Flaws" Reference image 2: visual subject "Cybersecurity control dashboard highlighting known exploited vulnerabilities and command injection attack alerts." source context "CISA KEV Update: Explo
ओपन-सोर्स LiteLLM प्रॉक्सी आज के वक्त में उन संगठनों के लिए रीढ़ की हड्डी बन चुका है जो अपने एप्लिकेशन को बड़े लैंग्वेज मॉडल्स (LLMs) से जोड़ते हैं। लेकिन हाल ही में खोजी गई दो कमज़ोरियों ने बताया है कि जब AI इंफ्रास्ट्रक्चर की सिक्योरिटी चूक जाती है, तो नतीजा कितना ख़तरनाक हो सकता है। 8 जून, 2026 को अमेरिकी साइबर सुरक्षा एजेंसी (CISA) ने CVE-2026-42271—BerriAI के LiteLLM AI गेटवे में एक कमांड इंजेक्शन की खामी—को अपनी 'ज्ञात शोषित कमजोरियों' (Known Exploited Vulnerabilities) की सूची में डाल दिया, जिससे इस बात की पुष्टि हो गई कि हैकर्स पहले से ही इस बग का सक्रिय रूप से फायदा उठा रहे हैं ।
जो चीज़ इस स्थिति को और भी गंभीर बनाती है वो यह है कि Horizon3.ai के सुरक्षा शोधकर्ताओं ने दिखाया कि यह कमज़ोरी एक दूसरी खामी, जो कि लोकप्रिय Starlette Python ASGI फ्रेमवर्क में मौजूद है, के साथ मिलकर सबसे बुरे नतीजे तक पहुंचती है: बिना किसी पासवर्ड या लॉगिन के रिमोट कोड एक्सीक्यूशन (RCE), जिसकी CVSS गंभीरता रेटिंग अधिकतम 10.0 है ।
खुद में, CVE-2026-42271 एक हाई-सीवियरिटी बग है जिसकी CVSS स्कोर 8.7 है और यह LiteLLM के वर्जन 1.74.2 से लेकर 1.83.6 तक को प्रभावित करता है । समस्या दो MCP (Model Context Protocol) प्रीव्यू एंडपॉइंट्स में है जो यूज़र्स को एक MCP सर्वर कॉन्फ़िगरेशन को स्थायी रूप से सेव करने से पहले टेस्ट करने की सुविधा देने के लिए डिज़ाइन किए गए थे:
POST /mcp-rest/test/connectionPOST /mcp-rest/test/tools/listये दोनों एंडपॉइंट्स JSON रिक्वेस्ट बॉडी में एक पूरा MCP सर्वर कॉन्फ़िगरेशन स्वीकार करते हैं, जिसमें Cmd, args, और env फील्ड्स शामिल हैं जिनका इस्तेमाल stdio ट्रांसपोर्ट सर्वर प्रोसेस शुरू करने के लिए करता है । जब कोई प्रमाणीकृत यूज़र इस कॉन्फ़िगरेशन के साथ इनमें से किसी भी एंडपॉइंट को कॉल करता है, तो LiteLLM दिए गए Cmd को लेकर उसे होस्ट मशीन पर एक सबप्रोसेस के रूप में स्पॉन कर देता है और उसे वही ऑपरेटिंग सिस्टम प्रिविलेज देता है जो LiteLLM प्रॉक्सी प्रोसेस के पास हैं
।
शुरुआत में, BerriAI ने इसे एक प्रमाणीकृत रिमोट कोड एग्जिक्यूशन बग के रूप में खुलासा किया था—यानी हमलावर को इन एंडपॉइंट्स तक पहुंचने के लिए एक वैध API की की ज़रूरत थी, और यह चेक करने के लिए कोई रोल-बेस्ड सुरक्षा नहीं थी कि कौन इन्हें कॉल कर सकता है। कोई भी कम-प्रिविलेज वाला आंतरिक यूज़र जिसके पास कोई भी वैध प्रॉक्सी API की हो, होस्ट पर मनमाने कमांड चला सकता था । लेकिन कहानी यहीं खत्म नहीं होती।
दूसरी कमज़ोरी है CVE-2026-48710, जिसे शोधकर्ताओं ने "BadHost" नाम दिया है। यह Starlette में एक होस्ट-हेडर वैलिडेशन की खामी है। Starlette एक हल्का-फुल्का ASGI फ्रेमवर्क है जो FastAPI, vLLM, और हज़ारों अन्य Python वेब एप्लिकेशन—LiteLLM सहित—की नींव है । 0.8.3 से लेकर 1.0.0 तक के सभी Starlette वर्जन इससे प्रभावित हैं
।
इसकी असली वजह एक पार्सर असहमति है कि Starlette आने वाली रिक्वेस्ट को कैसे रूट करता है और वो एप्लिकेशन लॉजिक के लिए URL को कैसे दोबारा बनाता है । ASGI राउटिंग लेयर यह तय करने के लिए कि कौन सा एंडपॉइंट रिक्वेस्ट को हैंडल करेगा, रॉ HTTP पाथ का इस्तेमाल करती है। लेकिन
request.url—जिसे एप्लिकेशन का मिडलवेयर और डेकोरेटर्स देखते हैं—रॉ Host हेडर वैल्यू को रिक्वेस्ट पाथ के साथ जोड़कर दोबारा बनाया जाता है, बिना किसी सही जांच के ।
Host हेडर में यूज़र URI अथॉरिटी-टू-पाथ डिलीमीटर जैसे कि ? या # इंजेक्ट करके, एक हमलावर request.url.path को असली रूटेड पाथ से बिल्कुल अलग दिखा सकता है । मिडलवेयर एक मासूम पाथ जैसे
/ देखता है, जबकि राउटर पर्दे के पीछे रिक्वेस्ट को असली टारगेट एंडपॉइंट पर भेज देता है। कोई भी पाथ-बेस्ड ऑथेंटिकेशन मिडलवेयर जो request.url.path पर भरोसा करता है, आसानी से बाईपास किया जा सकता है ।
LiteLLM का ऑथेंटिकेशन डेकोरेटर यह चेक करता है कि किसी रिक्वेस्ट के लिए वैध API की की ज़रूरत है या नहीं, यह request.url.path को देखकर करता है। BadHost बाईपास एक हमलावर को उस URL में हेरफेर करने देता है ताकि ऑथेंटिकेशन मिडलवेयर को एक ऐसा पाथ दिखे जिसे प्रमाणीकरण की आवश्यकता नहीं है, जबकि ASGI राउटर उसी समय रिक्वेस्ट को उन कमज़ोर MCP कमांड इंजेक्शन एंडपॉइंट्स में से किसी एक पर भेज देता है ।
यह इंटरनेट और मनमाने कमांड एग्जिक्यूशन के बीच खड़े इकलौते एक्सेस-कंट्रोल गेट को हटा देता है। बिना किसी क्रेडेंशियल और नेटवर्क तक पहले से पहुंच के, एक हमलावर एक सिंगल क्राफ्टेड HTTP रिक्वेस्ट भेज सकता है जो पूरी तरह से प्रमाणीकरण को बाईपास कर देती है और LiteLLM प्रॉक्सी होस्ट पर ऑपरेटिंग सिस्टम कमांड चलाती है । Horizon3.ai ने पुष्टि की कि पूरी चेन काम करती है और इसे 10.0 का संयुक्त CVSS स्कोर—अधिकतम गंभीरता—दिया क्योंकि यह बिना प्रमाणीकरण के रिमोट कोड एग्जिक्यूशन हासिल करती है
।
सफल शोषण हमलावरों को LiteLLM प्रॉक्सी प्रोसेस के प्रिविलेज के साथ कमांड एग्जिक्यूशन देता है। यहां से खतरे की सतह तेजी से फैलती है:
CISA द्वारा 8 जून, 2026 को CVE-2026-42271 को KEV कैटलॉग में शामिल करना इस बात की पुष्टि करता है कि यह भेद्यता अब केवल सैद्धांतिक नहीं है—हमलावर इस समय सक्रिय रूप से इसका हथियार बना रहे हैं । बाध्यकारी परिचालन निर्देश (Binding Operational Directive) 22-01 के तहत, सभी अमेरिकी संघीय कार्यकारी शाखा एजेंसियों को एक निर्धारित समय सीमा के भीतर KEV-सूचीबद्ध कमजोरियों को पैच करना होता है। साथ ही, CISA सभी संगठनों, चाहे वो सार्वजनिक हों या निजी, को ज़ोरदार सिफारिश करता है कि वे KEV में शामिल किसी भी चीज़ को आपातकालीन पैचिंग प्राथमिकता मानें
।
इस चेन्ड एक्सप्लॉइट के लिए फिक्स दो मोर्चों पर अपडेट की मांग करता है, साथ ही क्रेडेंशियल एक्सपोजर से निपटने के लिए कई गहन-रक्षा उपायों की ज़रूरत है:
Host हेडर्स को URL स्पेसिफिकेशन के खिलाफ वैलिडेट करता है और अमान्य करैक्टर्स वाले हेडर्स को इग्नोर करता है, जिससे पाथ-कन्फ्यूजन ट्रिक को रोका जा सके जो प्रमाणीकरण बाईपास की जड़ है POST /mcp-rest/test/connectionPOST /mcp-rest/test/tools/listHost हेडर वाले रिक्वेस्ट CVSS 10.0 की संयुक्त गंभीरता, जंगल में सक्रिय शोषण, और CISA का KEV पदनाम इस बात का संकेत हैं कि LiteLLM या Starlette-संचालित सेवाएं चलाने वाले संगठनों को इसे एक आपातकालीन पैच-एंड-रोटेट घटना के रूप में लेना चाहिए। सक्रिय शोषण और क्रेडेंशियल चोरी के बीच की खिड़की पहले से ही खुली हुई है।
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
लोकप्रिय LiteLLM AI गेटवे में कमांड इंजेक्शन की कमज़ोरी (CVE 2026 42271) को Starlette के होस्ट हेडर वैलिडेशन बाईपास (CVE 2026 48710) के साथ जोड़कर बिना किसी पासवर्ड के पूरा सिस्टम कंट्रोल (CVSS 10.0) हासिल किया जा सकत...
लोकप्रिय LiteLLM AI गेटवे में कमांड इंजेक्शन की कमज़ोरी (CVE 2026 42271) को Starlette के होस्ट हेडर वैलिडेशन बाईपास (CVE 2026 48710) के साथ जोड़कर बिना किसी पासवर्ड के पूरा सिस्टम कंट्रोल (CVSS 10.0) हासिल किया जा सकत... हमले की शुरुआत दो MCP टेस्ट एंडपॉइंट्स में मौजूद प्रमाणीकृत कमांड इंजेक्शन से होती है, जिसे Starlette ASGI फ्रेमवर्क के एक पाथ कन्फ्यूजन ट्रिक के जरिए बिना लॉगिन के भी एक्सेस किया जा सकता है।
तुरंत बचाव के लिए LiteLLM को 1.83.7 और Starlette को 1.0.1 या उसके बाद के वर्जन पर अपडेट करना ज़रूरी है। सबसे अहम—LiteLLM प्रॉक्सी में सेव सभी API की और क्रेडेंशियल्स को तुरंत बदल दें, क्योंकि संभावना है कि वो पहले ही...