← Blog
🛡️ Vulnerabilidad17 de julio de 2026

CVE-2026-42208: inyección SQL crítica en LiteLLM, ya en el catálogo CISA KEV

Vulnerabilidad crítica (CVSS 9.3) de inyección SQL en LiteLLM, explotada activamente según CISA KEV. Qué hacer si usas este proxy de IA.

Equipo de seguridad de OCIRIA

CVE-2026-42208: inyección SQL crítica en LiteLLM, ya en el catálogo CISA KEV

En corto

Se ha confirmado una vulnerabilidad crítica de inyección SQL (CVE-2026-42208, CVSS 9.3) en LiteLLM, un proxy muy usado por empresas para centralizar y gestionar el acceso a distintos modelos de IA (OpenAI y compatibles) [1]. La vulnerabilidad está incluida en el catálogo CISA KEV, lo que confirma que ya se está explotando activamente en internet [2]. Si tu empresa usa LiteLLM como puerta de entrada a servicios de IA, la prioridad hoy es comprobar la versión instalada y actualizar cuanto antes.

Qué es y por qué importa

LiteLLM actúa como intermediario entre tus aplicaciones y los proveedores de modelos de lenguaje: centraliza claves de API, permite auditar el uso y facilita cambiar de proveedor sin tocar el código de cada aplicación. Precisamente por esa posición central, un fallo en su seguridad puede comprometer todo lo que hay detrás: credenciales, historiales de uso y, potencialmente, datos de negocio que pasan por ese proxy.

Según la descripción oficial de la vulnerabilidad, entre las versiones 1.81.16 y anteriores a la 1.83.7, una consulta a base de datos usada para verificar las claves de API del proxy mezclaba el valor enviado por el llamante directamente en el texto de la consulta, en lugar de tratarlo como un parámetro separado [1]. Esto abre la puerta a una inyección SQL clásica: un atacante sin necesidad de autenticarse puede enviar una cabecera de autorización especialmente manipulada a cualquier ruta de la API (por ejemplo, la usada para peticiones de chat) y llegar a esa consulta vulnerable a través del manejo de errores del proxy [1]. El resultado potencial es lectura y posible modificación de los datos de la base de datos del proxy, lo que puede derivar en acceso no autorizado al propio sistema y a las credenciales que gestiona [1].

Es una vulnerabilidad crítica (severidad "critical" según NVD, CVSS 9.3) [1], publicada el 8 de mayo de 2026 [1], y ya figura en el catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA, lo que indica explotación activa confirmada, no solo un riesgo teórico [2].

A quién afecta

Afecta a organizaciones que despliegan LiteLLM como proxy o pasarela de IA (AI Gateway) en versiones comprendidas entre la 1.81.16 y anteriores a la 1.83.7 [1]. El vendor identificado es LiteLLM [1]. Si tu empresa ha adoptado herramientas de IA generativa mediante una capa de proxy propia gestionada por equipos internos o proveedores externos, conviene verificar si LiteLLM forma parte de esa arquitectura, ya sea de forma directa o como componente integrado en otra solución.

Cómo saber si eres vulnerable

  • Identifica si LiteLLM está desplegado en tu infraestructura (interna, en la nube o como parte de un producto de terceros) y qué versión exacta ejecuta.
  • Revisa si esa versión está en el rango afectado (1.81.16 hasta anteriores a 1.83.7) [1].
  • Comprueba qué superficie de este proxy está expuesta a internet o accesible desde redes poco controladas: cuanto más expuesta esté una ruta de la API, mayor es el riesgo de que sea alcanzada por un intento de explotación como el descrito. Desde OCIRIA recomendamos revisar periódicamente qué servicios y puertos relacionados con vuestra infraestructura de IA son visibles desde el exterior, algo que suele pasar desapercibido cuando estas herramientas se despliegan rápido para acelerar proyectos internos.
  • Revisa los registros del proxy en busca de cabeceras de autorización anómalas o patrones inusuales de errores en las rutas de la API, que podrían indicar intentos de explotación.

Cómo protegerte

1. Actualiza LiteLLM a la versión 1.83.7 o posterior, donde el fallo está corregido [1].

2. Si no puedes actualizar de inmediato, restringe el acceso a la API del proxy solo a redes y clientes de confianza mientras aplicas el parche.

3. Rota las credenciales y claves gestionadas por el proxy tras la actualización, especialmente si hubo exposición a internet durante el periodo de riesgo.

4. Refuerza el registro y la monitorización de las rutas de la API del proxy para detectar intentos de explotación pasados o futuros.

5. Documenta el inventario de herramientas de IA y sus versiones como parte de la gestión habitual de vulnerabilidades, para reaccionar más rápido ante el próximo aviso similar.

Preguntas frecuentes

¿Es una vulnerabilidad grave? Sí, tiene severidad crítica con CVSS 9.3 según NVD y ya consta como explotada activamente en el catálogo CISA KEV [1][2].

¿Necesito estar autenticado para verme afectado? No, según la descripción oficial un atacante no autenticado puede intentar la explotación mediante una cabecera manipulada [1].

¿Basta con actualizar LiteLLM? Es el paso imprescindible, ya que la versión 1.83.7 corrige el fallo [1]; combínalo con rotación de credenciales y revisión de exposición para reducir el riesgo residual.

¿Cómo sé si mi empresa usa LiteLLM sin saberlo? Es habitual que estas piezas se integren dentro de otras soluciones de IA. Revisar el inventario técnico y la superficie expuesta es la forma más fiable de salir de dudas.

Fuentes

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-42208
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
Equipo de seguridad de OCIRIA Vigilancia de amenazas y respuesta · datos de nuestro radar en tiempo real Radar en vivo