← Blog
🛡️ Vulnerabilitate20 iulie 2026

CVE-2026-42271: execuție de comenzi la distanță în LiteLLM, deja exploatată activ

LiteLLM (CVE-2026-42271) permite executarea de comenzi cu chei cu privilegii reduse și figurează în catalogul CISA KEV. Ce trebuie făcut astăzi.

OCIRIA security team

CVE-2026-42271: execuție de comenzi la distanță în LiteLLM, deja exploatată activ

Pe scurt

CVE-2026-42271 este o vulnerabilitate de injecție de comenzi în LiteLLM, un server proxy (AI Gateway) pe care multe companii îl folosesc pentru a centraliza accesul la modele de limbaj de tip OpenAI. Afectează versiunile 1.74.2 până la versiunile anterioare 1.83.7 [1]. Are un scor CVSS de 8.7, severitate „ridicată” conform NVD [1], și figurează în catalogul de vulnerabilități exploatate activ (KEV) al CISA [2]. Dacă organizația ta folosește LiteLLM ca pasarelă către furnizori de IA, prioritatea de astăzi este actualizarea la versiunea 1.83.7 sau ulterioară și verificarea cine are chei de API active.

Ce este și de ce contează

LiteLLM oferă două endpointuri —POST /mcp-rest/test/connection și POST /mcp-rest/test/tools/list— gândite pentru a testa configurația unui server MCP înainte de a o salva. Problema este că ambele acceptau configurația completă în cerere, inclusiv câmpurile command, args și env folosite de transportul „stdio”. La primirea unei astfel de configurații, endpointul încerca să se conecteze executând acea comandă ca subproces chiar pe hostul proxy-ului, cu privilegiile procesului LiteLLM [1].

Defectul grav ține de controlul accesului: acele endpointuri verificau doar dacă cererea conținea o cheie de API validă a proxy-ului, fără a verifica rolul utilizatorului. Cu alte cuvinte, orice utilizator autentificat —inclusiv cei care au doar chei interne cu privilegii reduse— putea executa comenzi arbitrare pe server [1]. Producătorul a publicat deja un patch în versiunea 1.83.7 [1]. Faptul că vulnerabilitatea apare în catalogul KEV al CISA arată că nu este doar teoretică: există dovezi de exploatare activă în lumea reală [2], ceea ce ridică urgența peste ceea ce ar sugera doar scorul CVSS.

Pe cine afectează

Afectează direct organizațiile care operează o instanță LiteLLM ca proxy/gateway de IA în versiunile 1.74.2 până la anterioare 1.83.7 [1]. Înregistrarea NVD asociază CVE și cu furnizorul „Red Hat” în mod generic, fără a specifica un produs sau un aviz de securitate concret; în lipsa unor detalii suplimentare, nu se poate confirma existența unui produs Red Hat specific expus de această vulnerabilitate [1]. Focusul practic al acestei alerte rămâne LiteLLM.

Cum știi dacă ești vulnerabil

Verifică ce versiune de LiteLLM ai implementată și dacă se încadrează în intervalul afectat (1.74.2 până la anterioare 1.83.7) [1]. Verifică de asemenea dacă panoul de administrare sau endpointurile /mcp-rest/test/connection și /mcp-rest/test/tools/list sunt accesibile din afara rețelei tale interne, întrucât orice reducere a acestei suprafețe expuse reduce riscul real de exploatare, deși nu înlocuiește actualizarea. Radarul nostru de inteligență clasifică această vulnerabilitate ca fiind critică în practică —peste eticheta „ridicată” a NVD— tocmai pentru că îmbină o barieră de intrare scăzută (este suficientă o cheie cu privilegii reduse) cu execuție de comenzi pe host și exploatare deja confirmată.

Cum te protejezi

  • Actualizează LiteLLM la versiunea 1.83.7 sau superioară cât mai curând posibil [1].
  • Rotește toate cheile de API ale proxy-ului după actualizare, în special cele ale utilizatorilor interni cu privilegii reduse.
  • Auditează jurnalele hostului în căutarea unor subprocese sau comenzi executate în mod neobișnuit de procesul LiteLLM în ultimele săptămâni.
  • Limitează accesul de rețea la endpointurile de administrare/testare ale LiteLLM doar la rețele interne de încredere.
  • Aplică principiul privilegiului minim la cheile de API: nu toți utilizatorii au nevoie să poată crea sau testa configurații de servere MCP.

Întrebări frecvente

Este această vulnerabilitate critică chiar dacă NVD o marchează drept „ridicată”?

NVD îi acordă un scor de 8.7 (ridicată) [1], dar se află în catalogul CISA KEV de exploatare activă [2], iar radarul nostru o evaluează drept critică datorită ușurinței de exploatare cu privilegii minime.

Afectează Red Hat?

NVD include „Red Hat” ca furnizor asociat acestei CVE, dar fără a specifica un produs sau un aviz concret [1]; cu informațiile disponibile, nu se poate confirma o expunere specifică a produselor Red Hat.

Este suficient să restricționăm accesul de rețea la proxy?

Reduce riscul, dar nu înlocuiește aplicarea patch-ului: vulnerabilitatea este exploatată cu o cheie de API validă, nu doar din afara rețelei [1].

Cum știu dacă am fost deja exploatat prin această vulnerabilitate?

Verifică jurnalele hostului pe care rulează LiteLLM în căutarea unor procese-copil neașteptate lansate de serviciu și confirmă versiunea instalată în raport cu intervalul afectat [1].

Surse

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-42271
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar