CVE-2026-42208
LiteLLM: inyección SQL en la verificación de la clave API del Proxy
- Publicado
- 8 may 2026
- Actualizado
- 15 jul 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 may 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XAlto · próximos 30 días
- Percentil
- 99,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
CISA conocida explotada
Este CVE aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA.
Resumen
LiteLLM es un servidor proxy (AI Gateway) para llamar a APIs de LLM en formato OpenAI (o nativo). Desde la versión 1.81.16 hasta antes de la versión 1.83.7, una consulta a la base de datos utilizada durante las comprobaciones de claves de API del proxy mezclaba el valor de la clave proporcionado por quien llama dentro del texto de la consulta en lugar de pasarlo como un parámetro separado. Un atacante no autenticado podía enviar una cabecera Authorization especialmente manipulada a cualquier ruta de API de LLM (por ejemplo, POST /chat/completions) y llegar a esta consulta a través de la ruta de manejo de errores del proxy. Un atacante podría leer datos de la base de datos del proxy y posiblemente modificarlos, lo que conlleva un acceso no autorizado al proxy y a las credenciales que gestiona. Este problema ha sido corregido en la versión 1.83.7.
Fuentes
7Laboratorio de reproducción para CVE-2026-42208, una inyección SQL crítica previa a la autenticación en LiteLLM. Incluye entornos vulnerables/parcheados basados en Docker, exploit PoC basado en temporización y plantilla de detección Nuclei para pruebas de seguridad.
Lab Docker local y prueba de concepto basada en tiempos para CVE-2026-42208, una inyección SQL pre-autenticación en LiteLLM Proxy, que demuestra instancias vulnerables frente a parcheadas.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.