CVE-2026-42271
LiteLLM : Exécution de commandes authentifiée via les endpoints de test MCP stdio
- Publié
- 8 mai 2026
- Mise à jour
- 15 juil. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 juin 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XÉlevé · 30 prochains jours
- Percentile
- 99,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
LiteLLM est un serveur proxy (passerelle IA) permettant d'appeler des API LLM au format OpenAI (ou natif). De la version 1.74.2 jusqu'à la version 1.83.7 (exclue), deux points de terminaison utilisés pour prévisualiser un serveur MCP avant de l'enregistrer — POST /mcp-rest/test/connection et POST /mcp-rest/test/tools/list — acceptaient une configuration complète du serveur dans le corps de la requête, y compris les champs command, args et env utilisés par le transport stdio. Lorsqu'ils étaient appelés avec une configuration stdio, les points de terminaison tentaient de se connecter, ce qui exécutait la commande fournie comme sous-processus sur l'hôte du proxy avec les privilèges du processus proxy. Les points de terminaison étaient protégés uniquement par une clé API proxy valide, sans vérification de rôle. Tout utilisateur authentifié — y compris les détenteurs de clés d'utilisateur interne à faibles privilèges — pouvait donc exécuter des commandes arbitraires sur l'hôte. Ce problème a été corrigé dans la version 1.83.7.
Sources
2- litellm-command-injection-security-assessmentInformationnel
Rapport professionnel d'évaluation des vulnérabilités pour le risque d'injection de commande LiteLLM, comprenant un résumé de direction, l'impact technique, la remédiation et la stratégie d'atténuation.
- CVE-2026-42271-PoCExploit
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.