En kommandokjedeinjeksjon i den populære AI gatewayen LiteLLM (CVE 2026 42271) kombineres med en 'BadHost' sårbarhet i Starlette rammeverket (CVE 2026 48710) for å gi en kritisk CVSS score på 10.0. Angrepet utnytter to MCP testendepunkter i LiteLLM og en forvirring av forespørselsadressen i Starlette, noe som lurer...

Create a landscape editorial hero image for this Studio Global article: What is the critical LiteLLM AI gateway command injection flaw (CVE-2026-42271, CVSS 8.7) that CISA has added to its Known Exploited Vulnera. Article summary: Here is the full breakdown of this critical vulnerability chain.. Topic tags: general, government, general web, user generated, documentation. Reference image context from search candidates: Reference image 1: visual subject "[CVE-2026-42271 — BerriAI LiteLLM Command Injection Vulnerability →](https://securityonline.info/cve-watchtower/?cve_detail=CVE-2026-42271) [CVE-2026-50751 — Check Point Security G" source context "CISA Active Exploit Catalog Adds Critical Gateway Flaws" Reference image 2: visual subject "Cybersecurity control dashboard highlighting known exploited vulnerabilities and command injection attack alerts." source context "CISA KEV Update: Explo
Den åpne kildekode-proxyen LiteLLM har blitt kritisk infrastruktur for organisasjoner som kobler applikasjoner til store språkmodeller. Et par nylige oppdagelser viser imidlertid hvor katastrofalt det kan gå når AI-sikkerheten svikter. Den 8. juni 2026 la det amerikanske cybersikkerhetsbyrået CISA sårbarheten CVE-2026-42271 – en kommandokjede-injeksjon i BerriAIs AI-gateway LiteLLM – til sin 'Known Exploited Vulnerabilities'-katalog (KEV) . Dette bekrefter at angripere allerede utnytter feilen aktivt.
Det som gjør situasjonen enda mer prekær, er at sikkerhetsforskere ved Horizon3.ai har demonstrert at sårbarheten kan lenkes perfekt med en separat svakhet i det populære Python ASGI-rammeverket Starlette. Resultatet er det verst tenkelige: uautentisert, ekstern kjøring av kode (RCE) med en maksimal CVSS-score på 10.0 .
Alene er CVE-2026-42271 en alvorlig sårbarhet med en CVSS-score på 8.7. Den påvirker alle LiteLLM-versjoner fra 1.74.2 til og med 1.83.6 . Problemet ligger i to forhåndsvisningsendepunkter for Model Context Protocol (MCP), designet for å la brukere teste en MCP-serverkonfigurasjon før den lagres permanent:
POST /mcp-rest/test/connectionPOST /mcp-rest/test/tools/listBegge mottar en full MCP-serverkonfigurasjon i JSON-forespørselen, inkludert feltene Cmd, args, og env. Disse brukes av stdio-transporten for å starte serverprosesser . Når en autentisert bruker kaller et av endepunktene, tar LiteLLM den oppgitte Cmd-verdien og kjører den som en underprosess på vertsmaskinen. Prosessen får de samme operativsystemrettighetene som LiteLLM-proxyen selv
.
Opprinnelig anså BerriAI dette som en autentisert RCE-feil – en angriper måtte ha en gyldig API-nøkkel for å nå endepunktene. Men historien sluttet ikke der.
Den andre sårbarheten er CVE-2026-48710, kalt 'BadHost' av forskere. Dette er en feil i valideringen av Host-headeren i Starlette, som er det lette ASGI-rammeverket som understøtter FastAPI, vLLM og tusenvis av andre Python-webbapplikasjoner – inkludert LiteLLM . Alle Starlette-versjoner fra 0.8.3 til 1.0.0 er rammet
.
Hovedårsaken er en uoverensstemmelse i hvordan Starlette ruter innkommende forespørsler kontra hvordan den rekonstruerer nettadressen (URL) for applikasjonslogikken . Rutinglaget bruker den rå HTTP-banen, men
request.url, som applikasjonens middleware ser, bygges ved å sette sammen den rå Host-headerverdien med forespørselsbanen uten forsvarlig validering .
Ved å sette inn spesialtegn som ? eller # i Host-headeren, kan en angriper få request.url.path til å se ut som en ufarlig bane, for eksempel /, mens ruteren sender forespørselen videre til det egentlige sårbare endepunktet . All autentiseringsmiddleware som baserer seg på
request.url.path, kan dermed omgås fullstendig .
LiteLLMs autentiseringsdekoratør sjekker request.url.path for å avgjøre om en forespørsel krever en gyldig API-nøkkel. Ved hjelp av BadHost-forbigåelsen kan en angriper manipulere denne nettadressen slik at autentiseringsmiddlewaren ser en ufarlig bane, mens ASGI-ruteren samtidig sender forespørselen til et av de sårbare MCP-endepunktene .
Dermed fjernes den eneste adgangskontrollen som sto mellom internett og vilkårlig kodekjøring. En angriper uten noen form for påloggingsinformasjon kan sende en enkelt, ondsinnet HTTP-forespørsel, omgå all autentisering og kjøre operativsystemkommandoer på LiteLLM-vertsmaskinen . Kombinasjonen har fått en CVSS-score på 10.0 – maksimal alvorlighetsgrad
.
Vellykket utnyttelse gir angripere kommandokjøring med de samme rettighetene som LiteLLM-proxyprosessen. Trusselbildet utvides deretter raskt:
CISAs avgjørelse om å inkludere CVE-2026-42271 i KEV-katalogen 8. juni 2026 bekrefter at dette ikke er en teoretisk trussel. Angripere aktivt utnytter sårbarheten akkurat nå . Alle amerikanske føderale etater er pålagt å utbedre KEV-listede feil umiddelbart, og CISA anbefaler på det sterkeste at alle organisasjoner, offentlige som private, behandler slike tillegg som en nødprioritet
.
Å fikse det lenkede angrepet krever oppdateringer på to fronter, samt noen defensive dybdetiltak:
Host-headere mot URL-spesifikasjonen POST /mcp-rest/test/connectionPOST /mcp-rest/test/tools/listHost-headere Kombinasjonen av en CVSS-score på 10.0, aktiv utnyttelse og en plass på CISAs KEV-liste betyr at dette er et nødstilfelle. Du må behandle dette som en umiddelbar "lapp og roter"-hendelse. Vinduet for angripere er allerede åpent.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
En kommandokjedeinjeksjon i den populære AI gatewayen LiteLLM (CVE 2026 42271) kombineres med en 'BadHost' sårbarhet i Starlette rammeverket (CVE 2026 48710) for å gi en kritisk CVSS score på 10.0.
En kommandokjedeinjeksjon i den populære AI gatewayen LiteLLM (CVE 2026 42271) kombineres med en 'BadHost' sårbarhet i Starlette rammeverket (CVE 2026 48710) for å gi en kritisk CVSS score på 10.0. Angrepet utnytter to MCP testendepunkter i LiteLLM og en forvirring av forespørselsadressen i Starlette, noe som lurer applikasjonen til å behandle en ondsinnet forespørsel som uautentisert.
Umiddelbar utbedring krever oppgradering av LiteLLM til versjon 1.83.7, Starlette til 1.0.1, og – mest kritisk – rotering av absolutt alle API nøkler som LiteLLM proxyen noen gang har lagret.