Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
threat-intel-brief-cve-2026-42208-litellm — Informe de inteligencia de amenazas sobre CVE-2026-42208, una inyección SQL crítica previa a la autenticación en BerriAI LiteLLM explotada en un plazo de 36 horas tras su divulgación. Cubre la ruta de ataque, las oportunidades de detección y las acciones recomendadas. | Kitploit
Herramientas/GitHubGitHub/zeltoc/threat-intel-brief-cve-2026-42208-litellm
Análisis de VulnerabilidadesInteligencia de AmenazasAprendizaje y EducaciónRecursos CuradosSeguridad de IA
GitHubzeltoc/threat-intel-brief-cve-2026-42208-litellm

threat-intel-brief-cve-2026-42208-litellm

Informe de inteligencia de amenazas sobre CVE-2026-42208, una inyección SQL crítica previa a la autenticación en BerriAI LiteLLM explotada en un plazo de 36 horas tras su divulgación. Cubre la ruta de ataque, las oportunidades de detección y las acciones recomendadas.

Ver Repositorio
25hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Informe de Inteligencia de Amenazas - CVE-2026-42208: Inyección SQL en BerriAI LiteLLM

CVE: CVE-2026-42208
GHSA: GHSA-r75f-5x8p-qvmc
Puntuación CVSS: 9.3 (Crítica)
Software afectado: BerriAI LiteLLM versiones >= 1.81.16, < 1.83.7
Versión corregida: 1.83.7-stable (publicada el 19 de abril de 2026)
Añadido al KEV de CISA: 08 de mayo de 2026
Fuentes: CISA KEV, Sysdig TRT, The Hacker News, Security Affairs


Resumen Ejecutivo

Una vulnerabilidad crítica de inyección SQL pre-autenticación en el paquete Python LiteLLM de BerriAI fue explotada activamente en entornos reales en un plazo de 36 horas tras su divulgación pública. LiteLLM es una puerta de enlace de IA de código abierto con más de 22.000 estrellas en GitHub, ampliamente utilizada por organizaciones para gestionar llamadas API a múltiples proveedores de LLM, incluidos OpenAI, Anthropic y modelos alojados en la nube. Una explotación exitosa otorga a un atacante no autenticado acceso de lectura y escritura a la base de datos del proxy, que almacena claves API de proveedores de LLM, credenciales en la nube, claves virtuales y configuraciones de presupuesto de gasto. CISA añadió esta vulnerabilidad al catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 08 de mayo de 2026.


Qué es LiteLLM

LiteLLM es un servidor proxy que expone una API REST compatible con OpenAI como interfaz unificada para docenas de proveedores de LLM upstream. Las organizaciones lo utilizan para centralizar el control de acceso a LLM, aplicar limitación de velocidad, realizar seguimiento de gastos y gestionar credenciales de múltiples proveedores de modelos desde un único punto. El proxy almacena claves API y credenciales de proveedores de nube en una base de datos backend PostgreSQL.

El almacenamiento centralizado de credenciales es lo que hace que esta vulnerabilidad tenga un impacto especialmente alto. Una instancia de LiteLLM comprometida no solo expone una clave API -- potencialmente expone todas las credenciales en la nube que la organización ha configurado en todos los proveedores de LLM.


Detalles de la Vulnerabilidad

Causa Raíz

El fallo existe en el proceso de verificación de claves API del proxy de LiteLLM. Cuando llega una solicitud, el proxy comprueba el valor del encabezado Authorization: Bearer contra su base de datos para autenticar al llamante. En las versiones afectadas, el valor del token bearer se concatenaba directamente en la cadena de consulta SQL en lugar de pasarse como entrada parametrizada:

# Patrón vulnerable (antes de v1.83.7)
cursor.execute(f"SELECT * FROM LiteLLM_VerificationToken WHERE key = '{api_key}'")

Una comilla simple en el valor bearer permite a un atacante escapar del literal de cadena y añadir sentencias SQL arbitrarias. Debido a que el punto de inyección está en la propia comprobación de autenticación, no se necesitan credenciales válidas para desencadenarla.

Vía de Ataque

  1. El atacante envía una solicitud HTTP manipulada a cualquier endpoint de API de LLM (por ejemplo, POST /chat/completions)
  2. El encabezado Authorization: Bearer contiene una carga útil de inyección SQL
  3. La solicitud fluye a través de la ruta de manejo de errores del proxy y llega a la consulta vulnerable
  4. El atacante puede ejecutar sentencias SELECT arbitrarias o potencialmente INSERT/UPDATE/DELETE contra el backend PostgreSQL
  5. Las tablas de la base de datos que contienen claves API, credenciales de proveedores y datos de configuración quedan expuestas

Qué Atacaron los Atacantes

El Equipo de Investigación de Amenazas de Sysdig observó intentos de explotación en entornos reales dirigidos a:

  • Tabla LiteLLM_VerificationToken -- claves API virtuales y controles de acceso
  • Tablas de almacenamiento de credenciales -- claves API de proveedores de LLM upstream (OpenAI, Anthropic, etc.)
  • Tablas de configuración -- definiciones de modelos, presupuestos de gasto, ajustes de limitación de velocidad

Cronología de Explotación

Fecha/HoraEvento
19 de abril de 2026Parche publicado (LiteLLM v1.83.7-stable)
20 de abril de 2026 21:14 UTCAviso del repositorio publicado por el mantenedor
24 de abril de 2026 16:17 UTCAviso indexado en la base de datos global de avisos de GitHub (los feeds de defensores aparecen aquí)
26 de abril de 2026 16:24 UTCPrimer intento de explotación observado por Sysdig TRT -- 36 horas y 7 minutos después de la indexación
08 de mayo de 2026CISA añade CVE-2026-42208 al catálogo KEV

La ventana de explotación de 36 horas es consistente con un actor de amenazas organizado que utiliza escaneo automatizado para monitorear nuevas publicaciones de CVE y desarrollar o adaptar rápidamente código de explotación. La inyección SQL es una clase de vulnerabilidad bien comprendida -- una vez identificada la ruta de código afectada, la armamentización es sencilla.


Evaluación de Impacto

Confidencialidad: Alta -- el contenido de la base de datos es legible, incluidas las credenciales
Integridad: Alta -- la base de datos es escribible, las claves pueden añadirse, modificarse o eliminarse
Disponibilidad: Media -- el proxy puede interrumpirse mediante la modificación de la base de datos
Autenticación requerida: Ninguna -- completamente pre-autenticación
Acceso de red requerido: Sí -- el atacante debe poder alcanzar el puerto del proxy

Por qué esto importa más allá de un SQLi típico: LiteLLM está específicamente diseñado para centralizar la gestión de credenciales. Una organización que ejecuta una instancia comprometida de LiteLLM puede haberla configurado con claves API para OpenAI, Anthropic, Azure OpenAI, AWS Bedrock y otros proveedores. Cada una de esas claves representa acceso a servicios de LLM de pago con límites de gasto potencialmente significativos. Más allá del abuso de gasto en LLM, las credenciales de proveedores de nube en la base de datos podrían permitir movimiento lateral hacia entornos AWS, Azure o GCP.


Versiones Afectadas

EstadoVersiones
Vulnerable>= 1.81.16 y < 1.83.7
Parcheada>= 1.83.7-stable

Oportunidades de Detección

Nivel de Red/WAF

Busque solicitudes HTTP a endpoints de LiteLLM que contengan metacaracteres SQL en el encabezado Authorization:

Authorization: Bearer ' OR 1=1--
Authorization: Bearer '; SELECT * FROM LiteLLM_VerificationToken--
Authorization: Bearer ' UNION SELECT--

Indicadores a buscar en los registros del proxy:

  • Solicitudes a /chat/completions, /embeddings u otras rutas API con tokens bearer malformados
  • Valores bearer que contengan comillas simples, dobles guiones, UNION, SELECT u otras palabras clave SQL
  • Alto volumen de respuestas 4xx del proxy con encabezados Authorization variados desde la misma IP de origen

Nivel de Base de Datos

  • Consultas SELECT inesperadas contra LiteLLM_VerificationToken con cláusulas WHERE inusuales
  • Acceso a tablas de credenciales o configuración fuera de los patrones normales de consulta de la aplicación
  • Registros de claves API nuevos o modificados no creados a través de la interfaz de administración

MITRE ATT&CK

TécnicaIDDescripción
Explotar Aplicación Expuesta al PúblicoT1190Inyección SQL contra proxy LiteLLM accesible desde Internet
Credenciales de Almacenes de ContraseñasT1555Extracción de claves API y credenciales en la nube de la base de datos del proxy
Cuentas Válidas: Cuentas en la NubeT1078.004Uso de credenciales de proveedores de nube robadas tras la explotación

Acciones Recomendadas

Descargar herramienta