✦ CVE-2026-42208 - LiteLLM में गंभीर SQL इंजेक्शन
🧭 अवलोकन
CVE-2026-42208 एक गंभीर प्री-ऑथेंटिकेशन SQL इंजेक्शन भेद्यता है जो LiteLLM AI गेटवे को प्रभावित करती है।
यह हमलावरों को बिना प्रमाणीकरण के बैकएंड डेटाबेस क्वेरीज़ का दोहन करने की अनुमति देता है, जिससे संवेदनशील AI बुनियादी ढांचा डेटा उजागर हो सकता है।
📦 प्रभावित सॉफ़्टवेयर
- LiteLLM
- असुरक्षित संस्करण:
1.81.16 → 1.83.6
🧨 भेद्यता प्रकार
SQL Injection (Pre-authentication)
- कोई लॉगिन आवश्यक नहीं 🚫
- HTTP अनुरोध हेरफेर के माध्यम से शोषण योग्य
- बैकएंड डेटाबेस परत को सीधे लक्षित करता है
📊 गंभीरता
🔴 गंभीर
- CVSS स्कोर: ~9.3 – 9.9
- यदि उजागर हो तो पूर्ण सिस्टम समझौते की उच्च संभावना
💥 संभावित प्रभाव
यदि शोषण किया जाए, तो हमलावर निम्न कार्य कर सकते हैं:
- 🔐 संवेदनशील API कुंजियाँ निकालना (OpenAI, Anthropic, आदि)
- 🗄️ डेटाबेस रिकॉर्ड पढ़ना या संशोधित करना
- ⚙️ सिस्टम कॉन्फ़िगरेशन बदलना
- ☁️ AI गेटवे बुनियादी ढांचे से समझौता करना
- 🚪 गहरी सिस्टम पहुंच के लिए पैर जमाना
🧬 डेमो
📈 शोषण स्थिति
- 🚨 प्रकटीकरण के तुरंत बाद सक्रिय रूप से शोषण किया गया
- ⚡ वास्तविक दुनिया में तेजी से हथियारीकरण देखा गया
- 🎯 लक्ष्य: उजागर LiteLLM तैनातियाँ
🛠️ शमन
✅ तत्काल समाधान
अपग्रेड करें:
LiteLLM >= 1.83.7 (recommended: 1.83.10 stable)
🔐 सुरक्षा अनुशंसाएँ
- LiteLLM एंडपॉइंट्स तक सार्वजनिक पहुंच प्रतिबंधित करें
- सभी उजागर API कुंजियाँ तुरंत रोटेट करें
- असामान्य Authorization हेडर के लिए लॉग की निगरानी करें
- नेटवर्क-स्तरीय एक्सेस नियंत्रण सक्षम करें (फ़ायरवॉल / VPN)
🧾 सारांश
CVE-2026-42208 LiteLLM में उच्च-प्रभाव SQL इंजेक्शन भेद्यता है जो बिना प्रमाणीकरण वाले हमलावरों को संवेदनशील AI क्रेडेंशियल निकालने और संभावित रूप से संपूर्ण AI बुनियादी ढांचा तैनातियों से समझौता करने में सक्षम बनाती है।