
CVE-2026-42208 पर खतरा खुफिया ब्रीफ, जो BerriAI LiteLLM में एक गंभीर प्री-ऑथ SQL इंजेक्शन है, जिसका खुलासा होने के 36 घंटों के भीतर शोषण किया गया। इसमें हमले का मार्ग, पहचान के अवसर और अनुशंसित कार्रवाइयाँ शामिल हैं।
CVE: CVE-2026-42208
GHSA: GHSA-r75f-5x8p-qvmc
CVSS स्कोर: 9.3 (क्रिटिकल)
प्रभावित सॉफ्टवेयर: BerriAI LiteLLM संस्करण >= 1.81.16, < 1.83.7
फिक्स्ड संस्करण: 1.83.7-stable (19 अप्रैल, 2026 को जारी)
CISA KEV में जोड़ा गया: 08 मई, 2026
स्रोत: CISA KEV, Sysdig TRT, The Hacker News, Security Affairs
BerriAI के LiteLLM Python पैकेज में एक क्रिटिकल प्री-ऑथेंटिकेशन SQL इंजेक्शन भेद्यता सार्वजनिक प्रकटीकरण के 36 घंटों के भीतर वास्तविक दुनिया में सक्रिय रूप से शोषित की गई थी। LiteLLM एक ओपन-सोर्स AI गेटवे है जिसके GitHub पर 22,000+ स्टार हैं, जिसका उपयोग संगठन OpenAI, Anthropic और क्लाउड-होस्टेड मॉडल सहित कई LLM प्रदाताओं में API कॉल प्रबंधित करने के लिए व्यापक रूप से करते हैं। सफल शोषण एक अनधिकृत हमलावर को प्रॉक्सी डेटाबेस तक पढ़ने और लिखने की पहुंच देता है, जो LLM प्रदाता API कुंजी, क्लाउड क्रेडेंशियल, वर्चुअल कुंजी और खर्च बजट कॉन्फ़िगरेशन संग्रहीत करता है। CISA ने 08 मई, 2026 को इस भेद्यता को ज्ञात शोषित भेद्यता (KEV) कैटलॉग में जोड़ा।
LiteLLM एक प्रॉक्सी सर्वर है जो दर्जनों अपस्ट्रीम LLM प्रदाताओं के लिए एकीकृत फ्रंट एंड के रूप में OpenAI-संगत REST API उजागर करता है। संगठन इसका उपयोग LLM एक्सेस नियंत्रण को केंद्रीकृत करने, रेट लिमिटिंग लागू करने, खर्च ट्रैक करने और कई मॉडल प्रदाताओं में क्रेडेंशियल प्रबंधित करने के लिए एक ही बिंदु से करते हैं। प्रॉक्सी API कुंजी और क्लाउड प्रदाता क्रेडेंशियल PostgreSQL बैकएंड डेटाबेस में संग्रहीत करता है।
केंद्रीकृत क्रेडेंशियल स्टोरेज ही इस भेद्यता को विशेष रूप से उच्च-प्रभाव बनाता है। एक समझौता किया गया LiteLLM इंस्टेंस केवल एक API कुंजी उजागर नहीं करता -- यह संभावित रूप से हर क्लाउड क्रेडेंशियल उजागर करता है जो संगठन ने सभी LLM प्रदाताओं में कॉन्फ़िगर किया है।
दोष LiteLLM की प्रॉक्सी API कुंजी सत्यापन प्रक्रिया में मौजूद है। जब कोई अनुरोध आता है, तो प्रॉक्सी कॉलर को प्रमाणित करने के लिए अपने डेटाबेस के विरुद्ध Authorization: Bearer हेडर मान की जांच करता है। प्रभावित संस्करणों में, बियरर टोकन मान को पैरामीटराइज़्ड इनपुट के रूप में पास करने के बजाय सीधे SQL क्वेरी स्ट्रिंग में जोड़ा गया था:
# भेद्य पैटर्न (v1.83.7 से पहले)
cursor.execute(f"SELECT * FROM LiteLLM_VerificationToken WHERE key = '{api_key}'")
बियरर मान में एक सिंगल कोट हमलावर को स्ट्रिंग लिटरल से बचने और मनमाने SQL स्टेटमेंट जोड़ने की अनुमति देता है। चूंकि इंजेक्शन बिंदु स्वयं प्रमाणीकरण जांच में है, इसलिए इसे ट्रिगर करने के लिए किसी वैध क्रेडेंशियल की आवश्यकता नहीं है।
POST /chat/completions) पर एक क्राफ्टेड HTTP अनुरोध भेजता हैAuthorization: Bearer हेडर में SQL इंजेक्शन पेलोड होता हैSysdig की थ्रेट रिसर्च टीम ने वास्तविक दुनिया के शोषण प्रयासों को लक्षित करते हुए देखा:
LiteLLM_VerificationToken तालिका -- वर्चुअल API कुंजी और एक्सेस नियंत्रण| दिनांक/समय | घटना |
|---|---|
| 19 अप्रैल, 2026 | पैच जारी (LiteLLM v1.83.7-stable) |
| 20 अप्रैल, 2026 21:14 UTC | मेंटेनर-पक्ष रिपॉजिटरी सलाह प्रकाशित |
| 24 अप्रैल, 2026 16:17 UTC | GitHub वैश्विक सलाह डेटाबेस में सलाह अनुक्रमित (डिफेंडर फीड यहां सतह पर आते हैं) |
| 26 अप्रैल, 2026 16:24 UTC | Sysdig TRT द्वारा पहला शोषण प्रयास देखा गया -- अनुक्रमण के 36 घंटे 7 मिनट बाद |
| 08 मई, 2026 | CISA ने CVE-2026-42208 को KEV कैटलॉग में जोड़ा |
36-घंटे की शोषण विंडो एक संगठित थ्रेट एक्टर के अनुरूप है जो नए CVE प्रकाशनों की निगरानी के लिए स्वचालित स्कैनिंग का उपयोग करता है और शोषण कोड को तेजी से विकसित या अनुकूलित करता है। SQL इंजेक्शन भेद्यता का एक अच्छी तरह से समझा जाने वाला वर्ग है -- एक बार प्रभावित कोड पथ की पहचान हो जाने पर, वेपनाइज़ेशन सीधा है।
गोपनीयता: उच्च -- डेटाबेस सामग्री पठनीय, क्रेडेंशियल सहित
अखंडता: उच्च -- डेटाबेस लिखने योग्य, कुंजी जोड़ी, संशोधित या हटाई जा सकती हैं
उपलब्धता: मध्यम -- डेटाबेस संशोधन के माध्यम से प्रॉक्सी बाधित हो सकता है
प्रमाणीकरण आवश्यक: कोई नहीं -- पूरी तरह से प्री-ऑथेंटिकेशन
नेटवर्क एक्सेस आवश्यक: हां -- हमलावर को प्रॉक्सी पोर्ट तक पहुंचने में सक्षम होना चाहिए
यह सामान्य SQLi से परे क्यों मायने रखता है: LiteLLM विशेष रूप से क्रेडेंशियल प्रबंधन को केंद्रीकृत करने के लिए डिज़ाइन किया गया है। एक समझौता किए गए LiteLLM इंस्टेंस को चलाने वाला संगठन इसे OpenAI, Anthropic, Azure OpenAI, AWS Bedrock और अन्य प्रदाताओं के लिए API कुंजी के साथ कॉन्फ़िगर कर सकता है। उनमें से प्रत्येक कुंजी संभावित महत्वपूर्ण खर्च सीमा वाली भुगतान वाली LLM सेवाओं तक पहुंच का प्रतिनिधित्व करती है। LLM खर्च दुरुपयोग से परे, डेटाबेस में क्लाउड प्रदाता क्रेडेंशियल AWS, Azure या GCP वातावरण में पार्श्व गति को सक्षम कर सकते हैं।
| स्थिति | संस्करण |
|---|---|
| भेद्य | >= 1.81.16 और < 1.83.7 |
| पैच किया गया | >= 1.83.7-stable |
Authorization हेडर में SQL मेटाकैरेक्टर वाले LiteLLM एंडपॉइंट्स के HTTP अनुरोधों की तलाश करें:
Authorization: Bearer ' OR 1=1--
Authorization: Bearer '; SELECT * FROM LiteLLM_VerificationToken--
Authorization: Bearer ' UNION SELECT--
प्रॉक्सी लॉग में खोजने के लिए संकेतक:
/chat/completions, /embeddings, या अन्य API रूट्स के अनुरोध जिनमें मैलफॉर्म्ड बियरर टोकन होंLiteLLM_VerificationToken के विरुद्ध अप्रत्याशित SELECT क्वेरी| तकनीक | ID | विवरण |
|---|---|---|
| पब्लिक-फेसिंग एप्लिकेशन का शोषण | T1190 | इंटरनेट-एक्सेसिबल LiteLLM प्रॉक्सी के विरुद्ध SQL इंजेक्शन |
| पासवर्ड स्टोर से क्रेडेंशियल | T1555 | प्रॉक्सी डेटाबेस से API कुंजी और क्लाउड क्रेडेंशियल का निष्कर्षण |
| वैध खाते: क्लाउड खाते | T1078.004 | शोषण के बाद चोरी किए गए क्लाउड प्रदाता क्रेडेंशियल का उपयोग |
तत्काल (यदि प्रभावित संस्करण चला रहे हैं):
अल्पकालिक: 5. LiteLLM प्रॉक्सी पोर्ट तक नेटवर्क एक्सेस प्रतिबंधित करें -- इसके सामने प्रमाणीकरण के बिना इसे सीधे इंटरनेट-फेसिंग नहीं होना चाहिए 6. भविष्य के इंजेक्शन प्रयासों का पता लगाने के लिए डेटाबेस क्वेरी लॉगिंग सक्षम करें 7. SQL मेटाकैरेक्टर के लिए Authorization हेडर का निरीक्षण करने के लिए WAF नियम जोड़ें
निरंतर: 8. CISA KEV अलर्ट की सदस्यता लें -- यह भेद्यता अधिकांश पैच चक्रों के इसे पकड़ने से पहले सक्रिय रूप से शोषित की जा रही थी 9. AI इंफ्रास्ट्रक्चर को उच्च-मूल्य क्रेडेंशियल स्टोर के रूप में मानें -- सीक्रेट्स मैनेजर पर लागू होने वाले समान सुरक्षा नियंत्रण LLM प्रॉक्सी तैनातियों पर भी लागू होने चाहिए
AI इंफ्रास्ट्रक्चर एक बढ़ता लक्ष्य क्यों है: LiteLLM और समान उपकरण एक विशेषाधिकार प्राप्त स्थिति में हैं -- वे उच्च खर्च सीमा वाली भुगतान वाली क्लाउड सेवाओं के क्रेडेंशियल रखते हैं और अक्सर सुरक्षा टीमों के बजाय इंजीनियरिंग टीमों द्वारा कम परिपक्व सुरक्षा समीक्षा के साथ तैनात किए जाते हैं। Sysdig टीम ने विशेष रूप से नोट किया कि LiteLLM ऑपरेटर "क्लाउड-ग्रेड क्रेडेंशियल को केंद्रीकृत करने के लिए इस पर भरोसा करते हैं," जिससे यह क्रेडेंशियल चोरी और LLM सेवा दुरुपयोग (भुगतान वाले मॉडलों के विरुद्ध अपनी क्वेरी चलाने के लिए चोरी की गई API कुंजी का उपयोग) के लिए एक आकर्षक लक्ष्य बन जाता है।
36-घंटे की शोषण विंडो एक बेंचमार्क है: यह कोई विसंगति नहीं है। थ्रेट एक्टर सक्रिय रूप से CVE प्रकाशन फीड और सलाह डेटाबेस की निगरानी करते हैं। व्यापक रूप से उपयोग किए जाने वाले ओपन-सोर्स सॉफ्टवेयर में क्रिटिकल, प्री-ऑथ भेद्यताओं के लिए, मान लें कि सार्वजनिक प्रकटीकरण के 24-48 घंटों के भीतर शोषण शुरू हो जाता है। पैच SLA को इस वास्तविकता को ध्यान में रखना होगा -- CVSS 9+ प्री-ऑथ भेद्यताओं के लिए 30-दिन की पैच विंडो उपयुक्त नहीं है।
प्राथमिकता संकेत के रूप में CISA KEV: KEV कैटलॉग में केवल पुष्टि किए गए वास्तविक दुनिया के शोषण वाली भेद्यताएं शामिल हैं। यदि कोई CVE KEV में दिखाई देता है, तो यह सैद्धांतिक नहीं है -- किसी ने पहले ही इसका उपयोग वास्तविक लक्ष्यों के विरुद्ध किया है। संगठनों को KEV परिवर्धन को उनके आंतरिक CVSS-आधारित प्राथमिकता थ्रेसहोल्ड की परवाह किए बिना तत्काल कार्रवाई आइटम के रूप में मानना चाहिए।