广受欢迎的LiteLLM AI网关存在一个命令注入漏洞(CVE 2026 42271),可被单独利用,但当它与底层的Starlette web框架中的Host头验证绕过漏洞(CVE 2026 48710)组合时,攻击者即可在无需任何凭证的情况下远程执行任意代码。 此次攻击链的核心在于,LiteLLM的两个MCP测试接口会直接执行用户提供的命令,而Starlette框架的路径解析混乱问题,则让针对这两个接口的恶意请求能绕过基于URL路径的身份验证检查。

Create a landscape editorial hero image for this Studio Global article: What is the critical LiteLLM AI gateway command injection flaw (CVE-2026-42271, CVSS 8.7) that CISA has added to its Known Exploited Vulnera. Article summary: Here is the full breakdown of this critical vulnerability chain.. Topic tags: general, government, general web, user generated, documentation. Reference image context from search candidates: Reference image 1: visual subject "[CVE-2026-42271 — BerriAI LiteLLM Command Injection Vulnerability →](https://securityonline.info/cve-watchtower/?cve_detail=CVE-2026-42271) [CVE-2026-50751 — Check Point Security G" source context "CISA Active Exploit Catalog Adds Critical Gateway Flaws" Reference image 2: visual subject "Cybersecurity control dashboard highlighting known exploited vulnerabilities and command injection attack alerts." source context "CISA KEV Update: Explo
开源的LiteLLM代理服务器已成为众多企业连接应用与大语言模型的关键基础设施,但最近一系列发现表明,一旦AI基础设施的安全防线失守,后果将是灾难性的。2026年6月8日,美国网络安全与基础设施安全局(CISA)将影响BerriAI公司LiteLLM AI网关的命令注入漏洞——CVE-2026-42271,正式列入其“已知被利用漏洞”(KEV)目录,证实该漏洞已遭在野利用 。更严峻的是,Horizon3.ai的安全研究人员已演示,该漏洞能与Python生态中广泛使用的轻量级ASGI框架——Starlette的一个独立漏洞完美串联,从而达成最坏情况:无需任何身份验证的远程代码执行(RCE),综合通用漏洞评分系统(CVSS)评分达到最高的10.0分
。
单独来看,CVE-2026-42271是一个CVSS评分为8.7的高危漏洞,影响所有从1.74.2到1.83.6版本的LiteLLM 。问题出在两个用于在保存前“预览”模型上下文协议(Model Context Protocol,下简称MCP)服务器配置的测试端点上:
POST /mcp-rest/test/connectionPOST /mcp-rest/test/tools/list这两个端点会在JSON请求体中接受一份完整的MCP服务器配置,其中包括用于标准输入输出(stdio)传输的Cmd、args和env字段 。当一个已认证用户调用任意一个端点时,LiteLLM便会将请求体中提供的Cmd值作为子进程在宿主机上启动,并赋予其与LiteLLM代理进程相同的操作系统权限
。
最初,BerriAI将此披露为一个认证后的远程代码执行漏洞——攻击者需要拥有一个有效的API密钥才能访问这些端点,且当时没有任何基于角色的权限检查来限制谁可以调用它们。这意味着,即使是拥有任何有效代理API密钥的低权限内部用户,也能在宿主机上执行任意命令 。然而,故事并没有就此结束。
第二个漏洞是CVE-2026-48710,被研究人员昵称为“BadHost”。这是一个存在于Starlette框架中的Host请求头验证漏洞。Starlette是一种轻量级的ASGI框架,是FastAPI、vLLM等数千个Python Web应用的基础——当然也包括LiteLLM 。所有从0.8.3到1.0.0版本的Starlette均受影响
。
漏洞的根源在于解析不一致:Starlette用于路由的ASGI层,根据请求的原始HTTP路径来决定由哪个端点处理,但它重建用于应用逻辑的request.url时,却是将原始Host请求头的值与请求路径直接拼接而成,且未进行适当验证
。
通过在Host请求头中注入诸如?或#这类URI权限到路径的分隔符,攻击者可以让应用中间件看到的request.url.path,与请求实际被路由到的路径完全不同 。在中间件看来,请求指向了一个无害的路径,比如
/,而在幕后,ASGI路由器却将请求转发给了真正的目标端点。于是,任何信任request.url.path的、基于路径的身份验证中间件,都可以被轻易绕过 。
LiteLLM的身份验证装饰器会检查request.url.path,来判断某个请求是否需要有效的API密钥。而BadHost绕过漏洞能让攻击者操纵这个URL,使得身份验证中间件以为该请求指向一个无需认证的路径,而与此同时,ASGI路由器却将请求分发到了两个存在命令注入漏洞的MCP测试端点之一 。
这样一来,攻击者就移除了横亘在互联网和任意命令执行之间的唯一一道门禁。一个既无凭证、也未事先获得网络访问权的攻击者,只需发送一个精心构造的HTTP请求,就能完全绕过身份验证,在LiteLLM代理宿主机上运行操作系统命令 。Horizon3.ai已确认整个攻击链有效,并因其实现了无需认证的远程代码执行,而给出了10.0分的合并CVSS评分——最高严重级别
。
成功利用此漏洞后,攻击者将以LiteLLM代理进程的权限执行命令。以此为跳板,后续威胁将迅速扩大:
CISA于2026年6月8日将CVE-2026-42271加入KEV目录,确认该漏洞不再是理论上的风险——攻击者此刻正在积极地武器化它 。根据《第22-01号约束性操作指令》(BOD 22-01),美国所有联邦民事行政部门必须在规定的修复时限内,修补所有KEV目录中列出的漏洞。CISA也强烈建议所有公私组织将KEV新增条目视为紧急修补事项,列为最高优先级
。
要修复这个漏洞利用链,需要从两方面着手,并采取多项纵深防御措施来应对凭证泄露风险:
Host请求头,并忽略包含非法字符的请求头,从而阻止了用于绕过的路径混淆技俩 POST /mcp-rest/test/connectionPOST /mcp-rest/test/tools/listHost请求头的请求 高达10.0的合并CVSS评分、已证实的在野利用,以及CISA的KEV指定,意味着所有运行LiteLLM或Starlette驱动服务的组织,都应将此事件视为一次紧急的修补与凭证轮换行动。漏洞已被积极利用,凭证数据随时可能被窃取,这一窗口期已经敞开。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
广受欢迎的LiteLLM AI网关存在一个命令注入漏洞(CVE 2026 42271),可被单独利用,但当它与底层的Starlette web框架中的Host头验证绕过漏洞(CVE 2026 48710)组合时,攻击者即可在无需任何凭证的情况下远程执行任意代码。
广受欢迎的LiteLLM AI网关存在一个命令注入漏洞(CVE 2026 42271),可被单独利用,但当它与底层的Starlette web框架中的Host头验证绕过漏洞(CVE 2026 48710)组合时,攻击者即可在无需任何凭证的情况下远程执行任意代码。 此次攻击链的核心在于,LiteLLM的两个MCP测试接口会直接执行用户提供的命令,而Starlette框架的路径解析混乱问题,则让针对这两个接口的恶意请求能绕过基于URL路径的身份验证检查。
漏洞的影响远超单台服务器,LiteLLM代理通常集中存储着连接OpenAI、Anthropic、Azure等数十个大模型提供商的API密钥,攻击者一旦得手,可一次性窃取所有凭证并横向渗透到整个AI基础设施。