馬克雷達MARK RADAR
關於
EN
登入

LiteLLM 資安漏洞可串連形成 CVSS 10 分重大風險

1 篇報導 · 首次偵測 2026-06-12 · 最後活動 2026-06-12

LiteLLM 是整合多家大型語言模型服務的開源代理工具,常部署於開發與企業 AI 環境。若其身分驗證機制遭突破,攻擊者可能進一步掌控後端系統,因此美國網路安全暨基礎設施安全局(CISA)將 CVE-2026-42271 列為須優先修補的高風險漏洞。

CISA 已將 CVE-2026-42271 納入已知遭利用漏洞(KEV)清單,要求受規範機構限期完成修補。資安專家指出,此漏洞若與 Starlette 框架漏洞串連,可完全繞過身分驗證並遠端執行指令,使整體利用鏈風險升至 CVSS 最高的 10 分。

全部報導

1 篇原始報導

馬克翻舊帳

這個事件的歷史脈絡
CISA警告LiteLLM等AI與系統重大漏洞遭積極利用2026-09-03 · 1 報導 · 相似 0.80

美國網路安全暨基礎設施安全局(CISA)的已知遭利用漏洞(KEV)目錄,收錄已有實際攻擊證據、必須優先修補的弱點。這波警示橫跨企業防火牆、軟體供應鏈與AI基礎設施;LiteLLM等閘道掌握模型金鑰與後端連線,失守可能導致憑證竊取、持久化控制及運算資源濫用。

CISA於2026年9月2日新增7項漏洞,涵蓋SonicWall SMA1000兩項,以及Switchvox、JFrog Artifactory、Starlette、Kestra OSS與BerriAI LiteLLM。Kestra指令注入與SonicWall SSRF均達CVSS 10.0;聯邦機構須於9月5日前修補其中5項,Starlette與LiteLLM期限為9月16日。

LiteLLM 揭露重大 SQL 注入漏洞並偵測到實際攻擊行動2026-04-29 · 2 報導 · 相似 0.81

LiteLLM 是企業整合多家大型語言模型服務的開源閘道套件,常集中管理 API 金鑰、帳號權限與使用紀錄。2026 年編號 CVE-2026-42208 的重大 SQL 注入漏洞可繞過驗證,讓未授權攻擊者讀取或竄改資料庫,並取得敏感憑證,因此影響可能延伸至串接的 AI 服務與企業資料。

LiteLLM 開發團隊公布漏洞後僅 36 小時,安全人員便偵測到駭客嘗試以惡意 SQL 指令發動實際攻擊,美國政府也發布警告。團隊已推出 LiteLLM 1.83.7 修補輸入驗證問題;使用較舊版本的組織應立即升級、輪替可能外洩的 API 金鑰與資料庫憑證,並檢查公告前後的異常查詢紀錄。

馬克雷達|MARK RADAR

習慣在 Google 搜新聞的話,可以把馬克雷達設為偏好來源,搜尋結果會更常出現本站的整理。在 Google 設為偏好來源 →

全站時間均為台北時間(GMT+8)