← Blog
🛡️ Vulnerabilidad20 de julio de 2026

CVE-2026-42271: ejecución remota de comandos en LiteLLM, ya explotada activamente

LiteLLM (CVE-2026-42271) permite ejecutar comandos con claves de bajo privilegio y figura en el catálogo CISA KEV. Qué hacer hoy.

Equipo de seguridad de OCIRIA

CVE-2026-42271: ejecución remota de comandos en LiteLLM, ya explotada activamente

En corto

CVE-2026-42271 es una vulnerabilidad de inyección de comandos en LiteLLM, un servidor proxy (AI Gateway) que muchas empresas usan para centralizar el acceso a modelos de lenguaje tipo OpenAI. Afecta a las versiones 1.74.2 hasta anteriores a la 1.83.7 [1]. Tiene una puntuación CVSS de 8.7, severidad "alta" según NVD [1], y figura en el catálogo de vulnerabilidades explotadas activamente (KEV) de CISA [2]. Si tu organización usa LiteLLM como pasarela hacia proveedores de IA, la prioridad de hoy es actualizar a la versión 1.83.7 o posterior y revisar quién tiene claves de API activas.

Qué es y por qué importa

LiteLLM ofrece dos endpoints —POST /mcp-rest/test/connection y POST /mcp-rest/test/tools/list— pensados para probar la configuración de un servidor MCP antes de guardarla. El problema es que ambos aceptaban la configuración completa en la petición, incluidos los campos command, args y env que usa el transporte "stdio". Al recibir una configuración de este tipo, el endpoint intentaba conectarse ejecutando ese comando como subproceso en el propio host del proxy, con los privilegios del proceso de LiteLLM [1].

El fallo grave es de control de acceso: esos endpoints solo comprobaban que la petición llevara una clave de API válida del proxy, sin verificar el rol del usuario. Es decir, cualquier usuario autenticado —incluidos quienes solo tienen claves internas de bajo privilegio— podía ejecutar comandos arbitrarios en el servidor [1]. El fabricante ya publicó parche en la versión 1.83.7 [1]. Que la vulnerabilidad conste en el catálogo KEV de CISA indica que no es solo teórica: hay constancia de explotación activa en el mundo real [2], lo que eleva la urgencia por encima de lo que sugeriría solo la puntuación CVSS.

A quién afecta

Afecta directamente a organizaciones que operan una instancia de LiteLLM como proxy/gateway de IA en versiones 1.74.2 a anteriores a 1.83.7 [1]. El registro de NVD asocia la CVE también con el vendor "Red Hat" de forma genérica, sin especificar producto ni aviso de seguridad concreto; a falta de más detalle, no puede confirmarse que exista un producto Red Hat específico expuesto por esta vulnerabilidad [1]. El foco práctico de esta alerta sigue siendo LiteLLM.

Cómo saber si eres vulnerable

Comprueba qué versión de LiteLLM tienes desplegada y si está dentro del rango afectado (1.74.2 a anterior a 1.83.7) [1]. Revisa también si el panel de administración o los endpoints /mcp-rest/test/connection y /mcp-rest/test/tools/list son accesibles desde fuera de tu red interna, ya que cualquier reducción de esa superficie expuesta reduce el riesgo real de explotación aunque no sustituye a la actualización. Nuestro radar de inteligencia clasifica esta vulnerabilidad como crítica en la práctica —por encima de la etiqueta "alta" de NVD— precisamente porque combina baja barrera de entrada (una clave de bajo privilegio basta) con ejecución de comandos en el host y explotación ya confirmada .

Cómo protegerte

  • Actualiza LiteLLM a la versión 1.83.7 o superior lo antes posible [1].
  • Rota todas las claves de API del proxy tras actualizar, especialmente las de usuarios internos de bajo privilegio.
  • Audita los registros del host en busca de subprocesos o comandos ejecutados de forma inusual por el proceso de LiteLLM en las últimas semanas.
  • Limita el acceso de red a los endpoints de administración/prueba de LiteLLM a redes internas de confianza.
  • Aplica el principio de mínimo privilegio en las claves de API: no todos los usuarios necesitan poder crear o probar configuraciones de servidores MCP.

Preguntas frecuentes

¿Es esta vulnerabilidad crítica aunque NVD la marque como "alta"?

NVD la puntúa en 8.7 (alta) [1], pero está en el catálogo CISA KEV de explotación activa [2], y nuestro radar la valora como crítica por la facilidad de explotación con privilegios mínimos .

¿Afecta a Red Hat?

NVD incluye a "Red Hat" como vendor asociado a esta CVE, pero sin especificar producto ni aviso concreto [1]; con la información disponible no se puede confirmar una exposición específica de productos Red Hat.

¿Basta con restringir el acceso de red al proxy?

Reduce el riesgo, pero no es sustituto de aplicar el parche: la vulnerabilidad se explota con una clave de API válida, no solo desde fuera de la red [1].

¿Cómo sé si ya me han explotado esto?

Revisa los registros del host donde corre LiteLLM buscando procesos hijo inesperados lanzados por el servicio, y confirma la versión instalada frente al rango afectado [1].

Fuentes

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-42271
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
Equipo de seguridad de OCIRIA Vigilancia de amenazas y respuesta · datos de nuestro radar en tiempo real Radar en vivo