CVE-2026-35029
LiteLLM अनियंत्रित प्रॉक्सी कॉन्फ़िगरेशन एंडपॉइंट के माध्यम से विशेषाधिकार वृद्धि से प्रभावित
- प्रकाशित
- 6 अप्रैल 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xमध्यम · अगले 30 दिन
- प्रतिशत
- 98.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
LiteLLM एक प्रॉक्सी सर्वर (AI गेटवे) है जिसका उपयोग OpenAI (या नेटिव) प्रारूप में LLM API को कॉल करने के लिए किया जाता है। 1.83.0 से पहले, /config/update एंडपॉइंट व्यवस्थापक भूमिका प्राधिकरण लागू नहीं करता है। एक उपयोगकर्ता जो पहले से ही प्लेटफ़ॉर्म में प्रमाणित है, वह इस एंडपॉइंट का उपयोग प्रॉक्सी कॉन्फ़िगरेशन और पर्यावरण चर को संशोधित करने, हमलावर-नियंत्रित Python कोड की ओर इशारा करते हुए कस्टम पास-थ्रू एंडपॉइंट हैंडलर पंजीकृत करने, दूरस्थ कोड निष्पादन प्राप्त करने, UI_LOGO_PATH सेट करके और /get_image के माध्यम से लाकर मनमाने सर्वर फ़ाइलों को पढ़ने, और UI_USERNAME तथा UI_PASSWORD पर्यावरण चर को अधिलेखित करके अन्य विशेषाधिकार प्राप्त खातों को अपने कब्जे में लेने के लिए कर सकता है। v1.83.0 में ठीक किया गया।
स्रोत
1संबंधित भेद्यता को व्यक्तिगत रूप से पुनः उत्पन्न करने का कोड
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।