
إحاطة استخباراتية عن التهديدات بشأن CVE-2026-42208، وهي ثغرة حقن SQL حرجة قبل المصادقة في BerriAI LiteLLM تم استغلالها خلال 36 ساعة من الإفصاح عنها. تغطي مسار الهجوم، وفرص الكشف، والإجراءات الموصى بها.
CVE: CVE-2026-42208
GHSA: GHSA-r75f-5x8p-qvmc
درجة CVSS: 9.3 (حرجة)
البرنامج المتأثر: BerriAI LiteLLM الإصدارات >= 1.81.16 و < 1.83.7
الإصدار المُصحَّح: 1.83.7-stable (صدر في 19 أبريل 2026)
أُضيف إلى CISA KEV: 08 مايو 2026
المصادر: CISA KEV، Sysdig TRT، The Hacker News، Security Affairs
ثغرة حرجة في حقن SQL قبل المصادقة في حزمة LiteLLM الخاصة بـ BerriAI تم استغلالها بنشاط في البرية خلال 36 ساعة من الإفصاح العام. LiteLLM هي بوابة ذكاء اصطناعي مفتوحة المصدر تضم أكثر من 22,000 نجمة على GitHub، وتُستخدم على نطاق واسع من قبل المؤسسات لإدارة استدعاءات API عبر مزودي نماذج لغوية متعددين بما في ذلك OpenAI و Anthropic والنماذج المستضافة سحابياً. الاستغلال الناجح يمنح المهاجم غير المصادق عليه صلاحيات قراءة وكتابة على قاعدة بيانات الوكيل، التي تخزن مفاتيح API لمزودي النماذج اللغوية، وبيانات اعتماد السحابة، والمفاتيح الافتراضية، وإعدادات ميزانيات الإنفاق. أضافت CISA هذه الثغرة إلى كتالوج الثغرات المستغلة المعروفة (KEV) في 08 مايو 2026.
LiteLLM هو خادم وكيل يعرض واجهة REST API متوافقة مع OpenAI كواجهة أمامية موحدة لعشرات مزودي النماذج اللغوية العلويين. تستخدمه المؤسسات لمركزية التحكم في الوصول إلى النماذج اللغوية، وتطبيق تحديد المعدل، وتتبع الإنفاق، وإدارة بيانات الاعتماد عبر مزودي نماذج متعددين من نقطة واحدة. يخزن الوكيل مفاتيح API وبيانات اعتماد مزودي السحابة في قاعدة بيانات خلفية من PostgreSQL.
التخزين المركزي لبيانات الاعتماد هو ما يجعل هذه الثغرة عالية التأثير بشكل خاص. مثيل LiteLLM المخترق لا يكشف مفتاح API واحد فقط -- بل قد يكشف كل بيانات اعتماد السحابة التي قامت المؤسسة بتكوينها عبر جميع مزودي النماذج اللغوية.
الخلل موجود في عملية التحقق من مفتاح API للوكيل في LiteLLM. عند وصول طلب، يتحقق الوكيل من قيمة ترويسة Authorization: Bearer مقابل قاعدة بياناته لمصادقة المتصل. في الإصدارات المتأثرة، كانت قيمة رمز الحامل تُدمج مباشرة في سلسلة استعلام SQL بدلاً من تمريرها كمدخل مُعامل:
# النمط الضعيف (قبل v1.83.7)
cursor.execute(f"SELECT * FROM LiteLLM_VerificationToken WHERE key = '{api_key}'")
علامة اقتباس مفردة في قيمة الحامل تسمح للمهاجم بالهروب من السلسلة الحرفية وإلحاق عبارات SQL عشوائية. نظراً لأن نقطة الحقن موجودة في فحص المصادقة نفسه، فلا حاجة لبيانات اعتماد صالحة لتفعيلها.
POST /chat/completions)Authorization: Bearer على حمولة حقن SQLلاحظ فريق أبحاث التهديدات في Sysdig محاولات استغلال حقيقية في العالم الحقيقي استهدفت:
LiteLLM_VerificationToken -- مفاتيح API الافتراضية وضوابط الوصول| التاريخ/الوقت | الحدث |
|---|---|
| 19 أبريل 2026 | إصدار التصحيح (LiteLLM v1.83.7-stable) |
| 20 أبريل 2026 21:14 UTC | نشر نشرة المستودع من جانب المُطوِّر |
| 24 أبريل 2026 16:17 UTC | فهرسة النشرة في قاعدة بيانات النشرات العالمية لـ GitHub (تظهر خلاصات المدافعين هنا) |
| 26 أبريل 2026 16:24 UTC | ملاحظة أول محاولة استغلال من قبل Sysdig TRT -- بعد 36 ساعة و7 دقائق من الفهرسة |
| 08 مايو 2026 | إضافة CISA لـ CVE-2026-42208 إلى كتالوج KEV |
نافذة الاستغلال البالغة 36 ساعة تتسق مع جهة تهديد منظمة تستخدم فحصاً آلياً لمراقبة منشورات CVE الجديدة وتطوير أو تكييف كود الاستغلال بسرعة. حقن SQL فئة ثغرات مفهومة جيداً -- بمجرد تحديد مسار الكود المتأثر، يكون تحويله إلى سلاح أمراً مباشراً.
السرية: عالية -- محتويات قاعدة البيانات قابلة للقراءة، بما في ذلك بيانات الاعتماد
السلامة: عالية -- قاعدة البيانات قابلة للكتابة، ويمكن إضافة المفاتيح أو تعديلها أو حذفها
التوفر: متوسط -- يمكن تعطيل الوكيل من خلال تعديل قاعدة البيانات
المصادقة المطلوبة: لا شيء -- قبل المصادقة بالكامل
الوصول الشبكي المطلوب: نعم -- يجب أن يتمكن المهاجم من الوصول إلى منفذ الوكيل
لماذا هذا مهم أكثر من حقن SQL نموذجي: LiteLLM مصمم خصيصاً لمركزية إدارة بيانات الاعتماد. المؤسسة التي تشغل مثيل LiteLLM مخترقاً قد تكون قد كوّنته بمفاتيح API لـ OpenAI و Anthropic و Azure OpenAI و AWS Bedrock ومزودين آخرين. كل مفتاح من هذه المفاتيح يمثل وصولاً إلى خدمات نماذج لغوية مدفوعة بحدود إنفاق قد تكون كبيرة. بعيداً عن إساءة استخدام إنفاق النماذج اللغوية، فإن بيانات اعتماد السحابة في قاعدة البيانات قد تمكن من الحركة الجانبية إلى بيئات AWS أو Azure أو GCP.
| الحالة | الإصدارات |
|---|---|
| ضعيفة | >= 1.81.16 و < 1.83.7 |
| مُصحَّحة | >= 1.83.7-stable |
ابحث عن طلبات HTTP إلى نقاط نهاية LiteLLM تحتوي على أحرف SQL خاصة في ترويسة Authorization:
Authorization: Bearer ' OR 1=1--
Authorization: Bearer '; SELECT * FROM LiteLLM_VerificationToken--
Authorization: Bearer ' UNION SELECT--
مؤشرات يجب البحث عنها في سجلات الوكيل:
/chat/completions أو /embeddings أو مسارات API أخرى برموز حامل مشوهةLiteLLM_VerificationToken مع عبارات WHERE غير معتادة| التقنية | المعرّف | الوصف |
|---|---|---|
| استغلال التطبيق المواجه للعام | T1190 | حقن SQL ضد وكيل LiteLLM القابل للوصول عبر الإنترنت |
| بيانات الاعتماد من مخازن كلمات المرور | T1555 | استخراج مفاتيح API وبيانات اعتماد السحابة من قاعدة بيانات الوكيل |
| الحسابات الصالحة: حسابات السحابة | T1078.004 | استخدام بيانات اعتماد السحابة المسروقة بعد الاستغلال |
فورية (إذا كنت تشغل إصدارات متأثرة):
قصيرة المدى: 5. قيّد الوصول الشبكي إلى منفذ وكيل LiteLLM -- يجب ألا يكون مواجهاً للإنترنت مباشرة دون مصادقة أمامه 6. فعّل تسجيل استعلامات قاعدة البيانات لكشف محاولات الحقن المستقبلية 7. أضف قواعد جدار حماية التطبيقات (WAF) لفحص ترويسات Authorization بحثاً عن أحرف SQL خاصة
مستمرة: 8. اشترك في تنبيهات CISA KEV -- هذه الثغرة كانت تُستغل بنشاط قبل أن تلتقطها معظم دورات التصحيح 9. تعامل مع البنية التحتية للذكاء الاصطناعي كمخازن بيانات اعتماد عالية القيمة -- يجب تطبيق نفس الضوابط الأمنية المطبقة على مديري الأسرار على نشر بوابات النماذج اللغوية
لماذا البنية التحتية للذكاء الاصطناعي هدف متنامٍ: LiteLLM والأدوات المشابهة تقع في موقع متميز -- فهي تحتفظ ببيانات اعتماد لخدمات سحابية مدفوعة بحدود إنفاق عالية وغالباً ما ينشرها فرق هندسية بدلاً من فرق أمنية، مع مراجعة أمنية أقل نضجاً. لاحظ فريق Sysdig تحديداً أن مشغلي LiteLLM "يثقون به لمركزية بيانات اعتماد بمستوى سحابي"، مما يجعله هدفاً جذاباً لسرقة بيانات الاعتماد وإساءة استخدام خدمات النماذج اللغوية (استخدام مفاتيح API مسروقة لتشغيل استعلاماتهم الخاصة ضد نماذج مدفوعة).
نافذة الاستغلال البالغة 36 ساعة هي معيار: هذا ليس شذوذاً. الجهات الفاعلة في التهديدات تراقب بنشاط خلاصات نشر CVE وقواعد بيانات النشرات. بالنسبة للثغرات الحرجة قبل المصادقة في برمجيات مفتوحة المصدر واسعة الاستخدام، افترض أن الاستغلال يبدأ خلال 24-48 ساعة من الإفصاح العام. يجب أن تأخذ اتفاقيات مستوى خدمة التصحيح هذا الواقع في الاعتبار -- نافذة تصحيح مدتها 30 يوماً غير مناسبة للثغرات قبل المصادقة بدرجة CVSS 9+.
CISA KEV كإشارة لتحديد الأولويات: كتالوج KEV يتضمن فقط الثغرات ذات الاستغلال المؤكد في العالم الحقيقي. إذا ظهرت CVE في KEV، فهي ليست نظرية -- شخص ما استخدمها بالفعل ضد أهداف حقيقية. يجب على المؤسسات التعامل مع إضافات KEV كبنود إجراء فوري بغض النظر عن عتبات تحديد الأولويات الداخلية القائمة على CVSS.