美國網路安全暨基礎設施安全局(CISA)的已知遭利用漏洞(KEV)目錄,收錄已有實際攻擊證據、必須優先修補的弱點。這波警示橫跨企業防火牆、軟體供應鏈與AI基礎設施;LiteLLM等閘道掌握模型金鑰與後端連線,失守可能導致憑證竊取、持久化控制及運算資源濫用。
CISA於2026年9月2日新增7項漏洞,涵蓋SonicWall SMA1000兩項,以及Switchvox、JFrog Artifactory、Starlette、Kestra OSS與BerriAI LiteLLM。Kestra指令注入與SonicWall SSRF均達CVSS 10.0;聯邦機構須於9月5日前修補其中5項,Starlette與LiteLLM期限為9月16日。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡LiteLLM 資安漏洞可串連形成 CVSS 10 分重大風險
LiteLLM 是整合多家大型語言模型服務的開源代理工具,常部署於開發與企業 AI 環境。若其身分驗證機制遭突破,攻擊者可能進一步掌控後端系統,因此美國網路安全暨基礎設施安全局(CISA)將 CVE-2026-42271 列為須優先修補的高風險漏洞。
CISA 已將 CVE-2026-42271 納入已知遭利用漏洞(KEV)清單,要求受規範機構限期完成修補。資安專家指出,此漏洞若與 Starlette 框架漏洞串連,可完全繞過身分驗證並遠端執行指令,使整體利用鏈風險升至 CVSS 最高的 10 分。
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。