CVE-2026-42271
LiteLLM: Esecuzione di comandi autenticata tramite endpoint di test MCP stdio
- Pubblicato
- 8 mag 2026
- Aggiornato
- 15 lug 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 giu 2026
LiteLLM: Esecuzione di comandi autenticata tramite endpoint di test MCP stdio
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XAlto · prossimi 30 giorni
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
LiteLLM è un server proxy (AI Gateway) per chiamare API LLM in formato OpenAI (o nativo). Dalla versione 1.74.2 fino a prima della versione 1.83.7, due endpoint utilizzati per visualizzare in anteprima un server MCP prima di salvarlo — POST /mcp-rest/test/connection e POST /mcp-rest/test/tools/list — accettavano una configurazione completa del server nel corpo della richiesta, inclusi i campi command, args ed env usati dal trasporto stdio. Quando chiamati con una configurazione stdio, gli endpoint tentavano di connettersi, il che avviava il comando fornito come sottoprocesso sull'host del proxy con i privilegi del processo proxy. Gli endpoint erano protetti solo da una chiave API proxy valida, senza alcun controllo sui ruoli. Qualsiasi utente autenticato — inclusi i possessori di chiavi interne a bassi privilegi — poteva quindi eseguire comandi arbitrari sull'host. Questo problema è stato corretto nella versione 1.83.7.
Report professionale di valutazione delle vulnerabilità per il rischio di command injection in LiteLLM, comprendente sommario esecutivo, impatto tecnico, remediation e strategia di mitigazione.
Il codice per riprodurre personalmente la vulnerabilità corrispondente
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.