
CVE-2026-42208에 대한 위협 인텔리전스 브리프: BerriAI LiteLLM의 치명적인 사전 인증 SQL 인젝션으로, 공개 후 36시간 이내에 악용되었습니다. 공격 경로, 탐지 기회, 권장 조치를 다룹니다.
CVE: CVE-2026-42208
GHSA: GHSA-r75f-5x8p-qvmc
CVSS 점수: 9.3 (치명적)
영향을 받는 소프트웨어: BerriAI LiteLLM 버전 >= 1.81.16, < 1.83.7
수정 버전: 1.83.7-stable (2026년 4월 19일 릴리스)
CISA KEV 등록: 2026년 5월 8일
출처: CISA KEV, Sysdig TRT, The Hacker News, Security Affairs
BerriAI의 LiteLLM Python 패키지에서 발견된 치명적인 인증 전 SQL 인젝션 취약점이 공개 후 36시간 이내에 실제 환경에서 활발히 악용되었습니다. LiteLLM은 GitHub에서 22,000개 이상의 스타를 보유한 오픈소스 AI 게이트웨이로, OpenAI, Anthropic, 클라우드 호스팅 모델을 포함한 여러 LLM 제공업체 간의 API 호출을 관리하기 위해 조직에서 널리 사용됩니다. 성공적인 악용 시 인증되지 않은 공격자가 LLM 제공업체 API 키, 클라우드 자격 증명, 가상 키, 지출 예산 구성을 저장하는 프록시 데이터베이스에 대한 읽기 및 쓰기 액세스 권한을 얻을 수 있습니다. CISA는 2026년 5월 8일에 이 취약점을 KEV(알려진 악용 취약점) 카탈로그에 추가했습니다.
LiteLLM은 수십 개의 업스트림 LLM 제공업체를 위한 통합 프런트 엔드로 OpenAI 호환 REST API를 노출하는 프록시 서버입니다. 조직은 이를 사용하여 LLM 액세스 제어를 중앙 집중화하고, 속도 제한을 적용하고, 지출을 추적하고, 여러 모델 제공업체의 자격 증명을 단일 지점에서 관리합니다. 프록시는 API 키와 클라우드 제공업체 자격 증명을 PostgreSQL 백엔드 데이터베이스에 저장합니다.
중앙 집중식 자격 증명 저장소가 이 취약점의 영향력을 특히 높게 만드는 이유입니다. 손상된 LiteLLM 인스턴스는 단 하나의 API 키만 노출하는 것이 아니라 조직이 모든 LLM 제공업체에 걸쳐 구성한 모든 클라우드 자격 증명을 잠재적으로 노출합니다.
이 결함은 LiteLLM의 프록시 API 키 검증 프로세스에 존재합니다. 요청이 도착하면 프록시는 Authorization: Bearer 헤더 값을 데이터베이스와 대조하여 호출자를 인증합니다. 영향을 받는 버전에서는 베어러 토큰 값이 매개변수화된 입력으로 전달되는 대신 SQL 쿼리 문자열에 직접 연결되었습니다:
# 취약한 패턴 (v1.83.7 이전)
cursor.execute(f"SELECT * FROM LiteLLM_VerificationToken WHERE key = '{api_key}'")
베어러 값의 작은따옴표를 통해 공격자는 문자열 리터럴을 이스케이프하고 임의의 SQL 문을 추가할 수 있습니다. 인젝션 지점이 인증 확인 자체에 있기 때문에 이를 트리거하는 데 유효한 자격 증명이 필요하지 않습니다.
POST /chat/completions)에 조작된 HTTP 요청을 전송합니다Authorization: Bearer 헤더에 SQL 인젝션 페이로드가 포함되어 있습니다Sysdig의 위협 연구 팀은 다음과 같은 실제 악용 시도를 관찰했습니다:
LiteLLM_VerificationToken 테이블 -- 가상 API 키 및 액세스 제어| 날짜/시간 | 이벤트 |
|---|---|
| 2026년 4월 19일 | 패치 릴리스 (LiteLLM v1.83.7-stable) |
| 2026년 4월 20일 21:14 UTC | 유지관리자 측 저장소 권고 게시 |
| 2026년 4월 24일 16:17 UTC | GitHub 글로벌 권고 데이터베이스에 권고 색인 (방어자 피드가 여기서 표면화됨) |
| 2026년 4월 26일 16:24 UTC | Sysdig TRT가 첫 악용 시도 관찰 -- 색인 후 36시간 7분 |
| 2026년 5월 8일 | CISA가 CVE-2026-42208을 KEV 카탈로그에 추가 |
36시간 악용 창은 자동화된 스캐닝을 사용하여 새로운 CVE 게시를 모니터링하고 악용 코드를 신속하게 개발하거나 적용하는 조직화된 위협 행위자와 일치합니다. SQL 인젝션은 잘 이해된 취약점 클래스입니다 -- 영향을 받는 코드 경로가 식별되면 무기화는 간단합니다.
기밀성: 높음 -- 자격 증명을 포함한 데이터베이스 내용 읽기 가능
무결성: 높음 -- 데이터베이스 쓰기 가능, 키 추가, 수정 또는 삭제 가능
가용성: 중간 -- 데이터베이스 수정을 통해 프록시 중단 가능
필요한 인증: 없음 -- 완전히 인증 전
필요한 네트워크 액세스: 예 -- 공격자는 프록시 포트에 도달할 수 있어야 함
일반적인 SQLi 이상으로 중요한 이유: LiteLLM은 자격 증명 관리를 중앙 집중화하도록 특별히 설계되었습니다. 손상된 LiteLLM 인스턴스를 실행하는 조직은 OpenAI, Anthropic, Azure OpenAI, AWS Bedrock 및 기타 제공업체의 API 키로 구성했을 수 있습니다. 각 키는 잠재적으로 상당한 지출 한도가 있는 유료 LLM 서비스에 대한 액세스를 나타냅니다. LLM 지출 남용 외에도 데이터베이스의 클라우드 제공업체 자격 증명은 AWS, Azure 또는 GCP 환경으로의 측면 이동을 가능하게 할 수 있습니다.
| 상태 | 버전 |
|---|---|
| 취약 | >= 1.81.16 및 < 1.83.7 |
| 패치됨 | >= 1.83.7-stable |
Authorization 헤더에 SQL 메타문자가 포함된 LiteLLM 엔드포인트에 대한 HTTP 요청을 찾으십시오:
Authorization: Bearer ' OR 1=1--
Authorization: Bearer '; SELECT * FROM LiteLLM_VerificationToken--
Authorization: Bearer ' UNION SELECT--
프록시 로그에서 헌팅할 지표:
/chat/completions, /embeddings 또는 기타 API 경로에 대한 요청LiteLLM_VerificationToken에 대한 예기치 않은 SELECT 쿼리| 기법 | ID | 설명 |
|---|---|---|
| 공개 애플리케이션 악용 | T1190 | 인터넷에 노출된 LiteLLM 프록시에 대한 SQL 인젝션 |
| 비밀번호 저장소에서 자격 증명 탈취 | T1555 | 프록시 데이터베이스에서 API 키 및 클라우드 자격 증명 추출 |
| 유효 계정: 클라우드 계정 | T1078.004 | 악용 후 도난당한 클라우드 제공업체 자격 증명 사용 |
즉시 (영향을 받는 버전 실행 중인 경우):
단기: 5. LiteLLM 프록시 포트에 대한 네트워크 액세스 제한 -- 인증 없이 직접 인터넷에 노출되어서는 안 됩니다 6. 향후 인젝션 시도를 탐지하기 위해 데이터베이스 쿼리 로깅 활성화 7. SQL 메타문자에 대한 Authorization 헤더를 검사하는 WAF 규칙 추가
지속적: 8. CISA KEV 알림 구독 -- 이 취약점은 대부분의 패치 주기가 이를 포착하기 전에 활발히 악용되고 있었습니다 9. AI 인프라를 고가치 자격 증명 저장소로 취급 -- 시크릿 관리자에 적용되는 것과 동일한 보안 제어를 LLM 프록시 배포에도 적용해야 합니다
AI 인프라가 증가하는 표적이 되는 이유: LiteLLM 및 유사한 도구는 특권적 위치에 있습니다 -- 높은 지출 한도가 있는 유료 클라우드 서비스에 대한 자격 증명을 보유하고 있으며 보안 팀보다는 엔지니어링 팀에 의해 덜 성숙된 보안 검토로 배포되는 경우가 많습니다. Sysdig 팀은 특히 LiteLLM 운영자가 "클라우드급 자격 증명을 중앙 집중화하기 위해 이를 신뢰"하여 자격 증명 도난 및 LLM 서비스 남용(도난당한 API 키를 사용하여 유료 모델에 대해 자체 쿼리 실행)의 매력적인 표적이 된다고 언급했습니다.
36시간 악용 창은 벤치마크입니다: 이것은 이상 현상이 아닙니다. 위협 행위자는 CVE 게시 피드와 권고 데이터베이스를 적극적으로 모니터링합니다. 널리 사용되는 오픈소스 소프트웨어의 치명적인 인증 전 취약점의 경우 공개 후 24-48시간 내에 악용이 시작된다고 가정하십시오. 패치 SLA는 이러한 현실을 고려해야 합니다 -- 30일 패치 창은 CVSS 9+ 인증 전 취약점에 적합하지 않습니다.
우선순위 신호로서의 CISA KEV: KEV 카탈로그에는 실제 악용이 확인된 취약점만 포함됩니다. CVE가 KEV에 나타나면 이론적인 것이 아닙니다 -- 누군가 이미 실제 표적에 대해 사용했습니다. 조직은 내부 CVSS 기반 우선순위 임계값에 관계없이 KEV 추가를 즉시 조치 항목으로 취급해야 합니다.