CVE-2026-42271
LiteLLM: MCP stdio 테스트 엔드포인트를 통한 인증된 명령 실행
- 게시됨
- 2026. 5. 8.
- 업데이트됨
- 2026. 7. 15.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 6. 8.
기본 CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X높음 · 다음 30일
- 백분위수
- 99.7%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
악용된 것으로 알려진 CISA
이 CVE는 CISA 알려진 악용 취약점 카탈로그에 나타납니다.
요약
LiteLLM은 OpenAI(또는 네이티브) 형식으로 LLM API를 호출하기 위한 프록시 서버(AI Gateway)입니다. 버전 1.74.2부터 1.83.7 이전 버전까지, MCP 서버를 저장하기 전에 미리 보는 데 사용되는 두 엔드포인트 — POST /mcp-rest/test/connection 및 POST /mcp-rest/test/tools/list — 는 요청 본문에 전체 서버 구성을 허용했으며, 여기에는 stdio 전송에 사용되는 command, args, env 필드가 포함되었습니다. stdio 구성으로 호출되면 엔드포인트는 연결을 시도했고, 이로 인해 프록시 호스트에서 프록시 프로세스의 권한으로 제공된 명령이 하위 프로세스로 생성(spawn)되었습니다. 엔드포인트는 유효한 프록시 API 키로만 게이트되었으며 역할 검사는 없었습니다. 따라서 인증된 모든 사용자(낮은 권한의 내부 사용자 키 보유자 포함)는 호스트에서 임의의 명령을 실행할 수 있었습니다. 이 문제는 버전 1.83.7에서 패치되었습니다.
소스
2LiteLLM 명령 주입 위험에 대한 전문적인 취약점 평가 보고서: 경영진 요약, 기술적 영향, 수정 및 완화 전략 포함.
- CVE-2026-42271-PoC익스플로잇
해당 취약점을 직접 재현하기 위한 코드
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.