CVE-2026-42203
LiteLLM: Inyección de plantillas del lado del servidor en el endpoint /prompts/test
- Publicado
- 8 may 2026
- Actualizado
- 15 jul 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 31,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
LiteLLM es un servidor proxy (AI Gateway) para llamar a APIs de LLM en formato OpenAI (o nativo). Desde la versión 1.80.5 hasta antes de la versión 1.83.7, el endpoint POST /prompts/test aceptaba plantillas de prompts suministradas por el usuario y las renderizaba sin sandboxing. Una plantilla manipulada podía ejecutar código arbitrario dentro del proceso de LiteLLM Proxy. El endpoint solo verifica que quien llama presente una clave de API de proxy válida, por lo que cualquier usuario autenticado podía alcanzarlo. Dependiendo de cómo esté desplegado el proxy, esto podía exponer secretos en el entorno del proceso (como claves de API del proveedor o credenciales de la base de datos) y permitir ejecutar comandos en el host. Este problema se ha corregido en la versión 1.83.7.
Fuentes
1Exploit de prueba de concepto para CVE-2026-42203, una vulnerabilidad SSTI en el endpoint /prompts/test de LiteLLM, con verificación de devolución de llamada CEYE para pruebas autorizadas.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.