CVE-2026-42271
LiteLLM: Execução de comandos autenticada via endpoints de teste stdio do MCP
- Publicado
- 8 de mai. de 2026
- Atualizado
- 15 de jul. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de jun. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XAlto · próximos 30 dias
- Percentil
- 99,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
LiteLLM é um servidor proxy (AI Gateway) para chamar APIs de LLM no formato OpenAI (ou nativo). Da versão 1.74.2 até antes da versão 1.83.7, dois endpoints usados para pré-visualizar um servidor MCP antes de salvá-lo — POST /mcp-rest/test/connection e POST /mcp-rest/test/tools/list — aceitavam uma configuração completa do servidor no corpo da requisição, incluindo os campos command, args e env usados pelo transporte stdio. Quando chamados com uma configuração stdio, os endpoints tentavam conectar, o que gerava o comando fornecido como um subprocesso no host do proxy com os privilégios do processo do proxy. Os endpoints eram protegidos apenas por uma chave de API válida do proxy, sem verificação de papel. Qualquer usuário autenticado — incluindo detentores de chaves de usuário interno de baixo privilégio — podia, portanto, executar comandos arbitrários no host. Esse problema foi corrigido na versão 1.83.7.
Fontes
2Relatório profissional de avaliação de vulnerabilidades para risco de injeção de comandos no LiteLLM, incluindo resumo executivo, impacto técnico, remediação e estratégia de mitigação.
- CVE-2026-42271-PoCExploit
O código para reproduzir pessoalmente a vulnerabilidade correspondente.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.