
تقرير تقييم ثغرات احترافي لمخاطر حقن الأوامر في LiteLLM، بما في ذلك ملخص تنفيذي، والأثر الفني، والمعالجة، واستراتيجية التخفيف.
تقرير أمني بأسلوب استشاري
تقرير تقييم ثغرات احترافي لخطر حقن الأوامر في LiteLLM، يشمل ملخصًا تنفيذيًا وتحليلًا فنيًا وإجراءات علاجية واستراتيجية تخفيف.
| الحقل | التفاصيل |
|---|---|
| نوع التقرير | تقرير تقييم الثغرات |
| سياق المهمة | بحث أمني |
| المحور الأساسي | أمن التطبيقات |
| الجمهور المستهدف | فرق الأمن، فرق الهندسة، مدراء التوظيف |
| أسلوب الإخراج | ملخص تنفيذي، تحليل فني، تأثير تجاري، خارطة طريق للعلاج |
| حالة النشر | تم تعقيمها للمراجعة العامة في المحفظة المهنية |
[!IMPORTANT] تم تعقيم هذا التقرير عن قصد للنشر العام على GitHub. تم استبدال المعرفات الحساسة وبيانات الاعتماد وقيم البنية التحتية والأدلة الخاصة بالعميل ببدائل واضحة.
[!TIP] للمراجعة السريعة، ابدأ بقسمي الملخص التنفيذي والتأثير. للتعمق الفني، تابع إلى التحليل الفني والإجراءات العلاجية.
CVE-2026-42271 - ثغرة حقن الأوامر وتنفيذ الأوامر عن بُعد في بوابة LiteLLM AI Gateway MCP
تم اكتشاف ثغرة أمنية حرجة في بوابة LiteLLM AI Gateway تسمح لمهاجم مُوثَّق (مُصادق) بتنفيذ أوامر عشوائية على الخادم المُستَضيف. تستغل الثغرة نقاط النهاية الخاصة باختبار Model Context Protocol (MCP)، حيث تقبل هذه النقاط تكويناً كاملاً لخادم MCP يُرسله المهاجم، يشمل حقول command و args و env، دون أي تنقية أو تدقيق أمني.
| السمة | القيمة |
|---|---|
| المعرف | CVE-2026-42271 |
| CVSS / الخطورة | 8.8 |
| فئة الضعف |
تم تقييم الضعف من منظور أمن التطبيقات ومخاطر البنية التحتية. تُصنف المشكلة الأساسية على أنها RCE (تنفيذ أوامر عن بُعد) وتم توثيقها بشكل معقم مناسب للنشر العام في المحفظة المهنية.
pip install --upgrade litellm
أُعد كتقرير محفظة مهنية في مجال الأمن السيبراني
يركز على التواصل الواضح للمخاطر، والإجراءات العلاجية العملية، والتحسين الدفاعي.
| CWE-77: عدم تحييد العناصر الخاصة المستخدمة في الأمر (Improper Neutralization of Special Elements used in a Command) |
| النطاق المتأثر | 1.74.2 حتى 1.83.6 |
| الإصدار المُصحَّح | 1.83.7 وما فوق |
| العنصر | التفاصيل |
|---|
| CVE | CVE-2026-42271 |
| CVSS | 8.8 (عالية) |
| النوع | حقن الأوامر |
| المنتج | LiteLLM AI Gateway |
| الإصدارات المتأثرة | 1.74.2 حتى 1.83.6 |
| الإصدار المُصحَّح | 1.83.7 وما فوق |
| اكتُشِفت بواسطة | AMN SECURITY Research |