LiteLLM 是企業整合多家大型語言模型服務的開源閘道套件,常集中管理 API 金鑰、帳號權限與使用紀錄。2026 年編號 CVE-2026-42208 的重大 SQL 注入漏洞可繞過驗證,讓未授權攻擊者讀取或竄改資料庫,並取得敏感憑證,因此影響可能延伸至串接的 AI 服務與企業資料。
LiteLLM 開發團隊公布漏洞後僅 36 小時,安全人員便偵測到駭客嘗試以惡意 SQL 指令發動實際攻擊,美國政府也發布警告。團隊已推出 LiteLLM 1.83.7 修補輸入驗證問題;使用較舊版本的組織應立即升級、輪替可能外洩的 API 金鑰與資料庫憑證,並檢查公告前後的異常查詢紀錄。
全部報導
2 篇原始報導馬克翻舊帳
這個事件的歷史脈絡LiteLLM 資安漏洞可串連形成 CVSS 10 分重大風險
LiteLLM 是整合多家大型語言模型服務的開源代理工具,常部署於開發與企業 AI 環境。若其身分驗證機制遭突破,攻擊者可能進一步掌控後端系統,因此美國網路安全暨基礎設施安全局(CISA)將 CVE-2026-42271 列為須優先修補的高風險漏洞。
CISA 已將 CVE-2026-42271 納入已知遭利用漏洞(KEV)清單,要求受規範機構限期完成修補。資安專家指出,此漏洞若與 Starlette 框架漏洞串連,可完全繞過身分驗證並遠端執行指令,使整體利用鏈風險升至 CVSS 最高的 10 分。
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。