Ένας λογαριασμός χαμηλών δικαιωμάτων από προεπιλογή σε έναν διαμεσολαβητή LiteLLM, μπορεί να κλιμακωθεί σε πλήρη διαχειριστή και να εκτελέσει κώδικα στον διακομιστή εκμεταλλευόμενος τρεις ευπάθειες, όπως αποκάλυψαν ερευνητές της Obsidian Security.
Δείτε επίσης: Η Mercor “χτυπήθηκε” από supply chain επίθεση που σχετίζεται με το LiteLLM

Το LiteLLM είναι μια ευρέως διαδεδομένη ανοιχτού κώδικα πύλη AI που διαχειρίζεται κλήσεις σε πάνω από 100 παρόχους μοντέλων μέσω μιας ενιαίας διεπαφής συμβατής με το OpenAI. Η κατάληψη ενός διακομιστή εκθέτει κάθε κλειδί παρόχου που διαθέτει, τα μυστικά που αποκρυπτογραφούν τα αποθηκευμένα διαπιστευτήριά του και κάθε προτροπή και απάντηση που διέρχεται από αυτόν.
Η Obsidian αξιολογεί την πλήρη αλυσίδα με CVSS 9.9, στην Κρίσιμη κατηγορία. Η BerriAI, η συντηρήτρια, περιέλαβε το πλήρες σύνολο διορθώσεων στην έκδοση LiteLLM v1.83.14-stable, που κυκλοφόρησε στις 2 Μαΐου. Οι χρήστες συνιστάται να αναβαθμίσουν σε αυτή την έκδοση ή σε μεταγενέστερη για να κλείσουν την αλυσίδα των τριών CVE.
Η πρώτη ευπάθεια είναι η CVE-2026-47101, μια παράκαμψη εξουσιοδότησης. Όταν ένας κανονικός χρήστης (internal_user) δημιουργεί ένα εικονικό API key, το LiteLLM αποθηκεύει το πεδίο allowed_routes που παρέχεται από τον καλούντα χωρίς να το επικυρώνει σε σχέση με το ρόλο του χρήστη.
Αυτό το πεδίο προορίζεται να περιορίσει τι μπορεί να κάνει ένα κλειδί. Ωστόσο, ο διαμεσολαβητής το αντιμετωπίζει επίσης ως εφεδρική παραχώρηση, επιτρέποντας σε έναν μη διαχειριστή να δημιουργήσει ένα κλειδί με allowed_routes: [“/*”], ένα wildcard που έχει πρόσβαση σε κάθε διαδρομή, συμπεριλαμβανομένων αυτών που προορίζονται μόνο για διαχειριστές. Η ίδια ανεξέλεγκτη εγγραφή εμφανίζεται και σε άλλα endpoints διαχείρισης κλειδιών, γι’ αυτό η διόρθωση απαιτούσε τρία pull requests.
Με την παράκαμψη της πύλης διαδρομής, οι χειριστές πίσω από αυτήν γίνονται προσβάσιμοι. Αρκετοί από αυτούς υποθέτουν ότι η πύλη έχει ήδη εκτελέσει την απαραίτητη διαλογή, οδηγώντας σε δύο πιθανά μονοπάτια εκμετάλλευσης.
Δείτε επίσης: Pardus Linux: Αλυσίδα ευπαθειών επιτρέπει πλήρη κατάληψη συστήματος

Η δεύτερη ευπάθεια είναι η CVE-2026-47102, κλιμάκωση δικαιωμάτων. Το endpoint /user/update επιτρέπει σε έναν χρήστη να επεξεργαστεί το δικό του αρχείο αλλά δεν περιορίζει ποια πεδία μπορεί να τροποποιήσει. Μια αυτο-ενημέρωση με user_role: “proxy_admin” γίνεται αποδεκτή και αποθηκεύεται, προάγοντας τον καλούντα σε πλήρη διαχειριστή διαμεσολαβητή. Ένας org_admin μπορεί να έχει πρόσβαση σε αυτό το endpoint μέσω μιας νόμιμης διαδρομής κώδικα χωρίς καμία παράκαμψη. Ένας προεπιλεγμένος internal_user μπορεί να το φτάσει μετά το CVE-2026-47101. Η VulnCheck, το βαθμολογεί με 8.7 υπό το CVSS 4.0 και 8.8 υπό το 3.1.
Η άλλη ευπάθεια είναι η CVE-2026-40217, μια διαφυγή sandbox στο Custom Code Guardrail, που συντάσσει και εκτελεί κώδικα Python που παρέχεται από τον διαχειριστή. Τα endpoints παραγωγής εκτελούσαν τον κώδικα μέσω exec() χωρίς φιλτράρισμα σε επίπεδο πηγής. Όταν το exec() λαμβάνει ένα λεξικό globals χωρίς __builtins__, η Python εισάγει σιωπηλά το πλήρες module builtins, παρέχοντας πρόσβαση σε __import__, open και eval. Ένα απλό payload που καλεί το os.system ήταν αρκετό για ένα reverse shell.
Μια ξεχωριστή διαδρομή στο endpoint /guardrails/test_custom_code playground, που ανακαλύφθηκε ανεξάρτητα από την X41 D-Sec, παρέκαμψε μια λίστα απαγόρευσης regex μέσω επανεγγραφής bytecode κατά την εκτέλεση. Και οι δύο διαδρομές οδήγησαν σε εκτέλεση κώδικα από την πλευρά του διακομιστή.
Το LiteLLM λειτουργεί ως σημείο συμφόρησης, οπότε ο αντίκτυπος είναι σημαντικός. Μια πλήρης αλυσίδα εκθέτει το master key, το salt key που αποκρυπτογραφεί τα αποθηκευμένα διαπιστευτήρια και το URL της βάσης δεδομένων. Αποκαλύπτει επίσης κάθε διαμορφωμένο κλειδί παρόχου για OpenAI, Anthropic, Gemini, Bedrock, Azure και άλλους.
Δείτε επίσης: Ευπάθεια στο LiteLLM οδηγεί σε μη αυθεντικοποιημένο RCE

Τα κλειδιά στη διαμόρφωση ή στο περιβάλλον αποθηκεύονται σε απλό κείμενο. Τα κλειδιά στη βάση δεδομένων είναι κρυπτογραφημένα αλλά μπορούν να ανακτηθούν με το salt key. Ό,τι μεταδίδεται μέσω της πύλης, συμπεριλαμβανομένων των προτροπών και των απαντήσεων, γίνεται αναγνώσιμο, το οποίο σε πραγματικές αναπτύξεις μπορεί να περιέχει PII, πηγαίο κώδικα, εσωτερικά εισιτήρια και ευαίσθητες πληροφορίες.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
