CVE: CVE-2026-42208
GHSA: GHSA-r75f-5x8p-qvmc
CVSS 评分: 9.3(严重)
受影响软件: BerriAI LiteLLM 版本 >= 1.81.16,< 1.83.7
修复版本: 1.83.7-stable(于 2026 年 4 月 19 日发布)
CISA KEV 收录日期: 2026 年 5 月 8 日
信息来源: CISA KEV、Sysdig TRT、The Hacker News、Security Affairs
BerriAI 的 LiteLLM Python 包中存在一个严重的预认证 SQL 注入漏洞,在公开披露后 36 小时内即被在野积极利用。LiteLLM 是一个开源 AI 网关,在 GitHub 上拥有 22,000+ 星标,被各组织广泛用于管理对多个 LLM 提供商(包括 OpenAI、Anthropic 和云托管模型)的 API 调用。成功利用该漏洞可使未认证攻击者获得对代理数据库的读写访问权限,该数据库存储着 LLM 提供商的 API 密钥、云凭证、虚拟密钥和支出预算配置。CISA 于 2026 年 5 月 8 日将该漏洞添加到已知被利用漏洞(KEV)目录中。
LiteLLM 是一个代理服务器,它对外提供兼容 OpenAI 的 REST API,作为数十个上游 LLM 提供商的统一前端。各组织使用它来集中管理 LLM 访问控制、应用速率限制、跟踪支出,并从单一入口点管理跨多个模型提供商的凭证。该代理将 API 密钥和云提供商凭证存储在 PostgreSQL 后端数据库中。
集中式凭证存储正是使该漏洞影响特别严重的原因。一个被攻破的 LiteLLM 实例不仅会暴露一个 API 密钥——它可能暴露该组织在所有 LLM 提供商中配置的每一个云凭证。
该缺陷存在于 LiteLLM 的代理 API 密钥验证过程中。当请求到达时,代理会将其数据库中的 Authorization: Bearer 头值与数据库进行比对以验证调用者身份。在受影响版本中,bearer 令牌值被直接拼接进 SQL 查询字符串,而非作为参数化输入传递:
# 易受攻击的模式(v1.83.7 之前)
cursor.execute(f"SELECT * FROM LiteLLM_VerificationToken WHERE key = '{api_key}'")
bearer 值中的单引号允许攻击者转义字符串字面量并附加任意 SQL 语句。由于注入点位于身份验证检查本身,因此触发该漏洞无需任何有效凭证。
POST /chat/completions)发送精心构造的 HTTP 请求Authorization: Bearer 头包含 SQL 注入载荷Sysdig 威胁研究团队观察到针对以下目标的真实世界利用尝试:
LiteLLM_VerificationToken 表——虚拟 API 密钥和访问控制| 日期/时间 | 事件 |
|---|---|
| 2026 年 4 月 19 日 | 补丁发布(LiteLLM v1.83.7-stable) |
| 2026 年 4 月 20 日 21:14 UTC | 维护方仓库安全公告发布 |
| 2026 年 4 月 24 日 16:17 UTC | 公告被收录至 GitHub 全球安全公告数据库(防御方订阅源在此处出现) |
| 2026 年 4 月 26 日 16:24 UTC | Sysdig TRT 观察到首次利用尝试——收录后 36 小时 7 分钟 |
| 2026 年 5 月 8 日 | CISA 将 CVE-2026-42208 添加到 KEV 目录 |
36 小时的利用窗口与有组织的威胁行为者使用自动化扫描监控新 CVE 发布并快速开发或改编利用代码的行为一致。SQL 注入是一类被充分理解的漏洞——一旦识别出受影响的代码路径,武器化就变得简单直接。
机密性: 高——数据库内容可读取,包括凭证
完整性: 高——数据库可写入,密钥可被添加、修改或删除
可用性: 中——可通过数据库修改中断代理服务
是否需要认证: 否——完全预认证
是否需要网络访问: 是——攻击者必须能够访问代理端口
为何这比典型 SQLi 更值得关注: LiteLLM 的设计初衷就是集中化凭证管理。运行被攻破的 LiteLLM 实例的组织可能已为其配置了 OpenAI、Anthropic、Azure OpenAI、AWS Bedrock 及其他提供商的 API 密钥。这些密钥中的每一个都代表对具有潜在高额支出限制的付费 LLM 服务的访问权限。除了 LLM 支出滥用之外,数据库中的云提供商凭证还可能使攻击者横向移动进入 AWS、Azure 或 GCP 环境。
| 状态 | 版本 |
|---|---|
| 易受攻击 | >= 1.81.16 且 < 1.83.7 |
| 已修复 | >= 1.83.7-stable |
查找发送至 LiteLLM 端点、在 Authorization 头中包含 SQL 元字符的 HTTP 请求:
Authorization: Bearer ' OR 1=1--
Authorization: Bearer '; SELECT * FROM LiteLLM_VerificationToken--
Authorization: Bearer ' UNION SELECT--
在代理日志中应搜寻的指标:
/chat/completions、/embeddings 或其他 API 路由且带有畸形 bearer 令牌的请求LiteLLM_VerificationToken 且带有异常 WHERE 子句的意外 SELECT 查询| 技术 | ID | 描述 |
|---|---|---|
| 利用面向公众的应用程序 | T1190 | 针对可互联网访问的 LiteLLM 代理进行 SQL 注入 |
| 从密码存储中获取凭证 | T1555 | 从代理数据库中提取 API 密钥和云凭证 |
| 有效账户:云账户 | T1078.004 | 利用后使用窃取的云提供商凭证 |
立即执行(如果运行受影响版本):
短期措施: 5. 限制对 LiteLLM 代理端口的网络访问——在没有前置认证的情况下,不应直接暴露于互联网 6. 启用数据库查询日志以检测未来的注入尝试 7. 添加 WAF 规则以检查 Authorization 头中的 SQL 元字符
持续措施: 8. 订阅 CISA KEV 警报——该漏洞在大多数补丁周期能够覆盖之前就已遭到积极利用 9. 将 AI 基础设施视为高价值凭证存储——应用于密钥管理器的安全控制同样应适用于 LLM 代理部署
为何 AI 基础设施正成为日益增长的目标: LiteLLM 及类似工具处于特权位置——它们持有对具有高支出限制的付费云服务的凭证,且通常由工程团队而非安全团队部署,安全审查成熟度较低。Sysdig 团队特别指出,LiteLLM 运营者"信任它来集中管理云级凭证",使其成为凭证窃取和 LLM 服务滥用(使用窃取的 API 密钥针对付费模型运行自己的查询)的诱人目标。
36 小时的利用窗口是一个基准: 这并非异常现象。威胁行为者积极监控 CVE 发布源和漏洞公告数据库。对于广泛使用的开源软件中的严重预认证漏洞,应假设在公开披露后 24-48 小时内即开始出现利用。补丁 SLA 需要考虑这一现实——30 天的补丁窗口不适用于 CVSS 9+ 预认证漏洞。
CISA KEV 作为优先级排序信号: KEV 目录仅包含已确认存在真实世界利用的漏洞。如果某个 CVE 出现在 KEV 中,它就不是理论性的——已经有人针对真实目标使用过它。各组织应将 KEV 新增条目视为立即行动项,无论其内部基于 CVSS 的优先级排序阈值如何。