Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
threat-intel-brief-cve-2026-42208-litellm — CVE-2026-42208威胁情报简报,涉及BerriAI LiteLLM中一个严重的预认证SQL注入漏洞,在披露后36小时内即被利用。涵盖攻击路径、检测机会及建议措施。 | Kitploit
工具/GitHubGitHub/zeltoc/threat-intel-brief-cve-2026-42208-litellm
漏洞分析威胁情报学习与教育精选资源AI 安全
GitHubzeltoc/threat-intel-brief-cve-2026-42208-litellm

threat-intel-brief-cve-2026-42208-litellm

CVE-2026-42208威胁情报简报,涉及BerriAI LiteLLM中一个严重的预认证SQL注入漏洞,在披露后36小时内即被利用。涵盖攻击路径、检测机会及建议措施。

查看仓库
3个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

威胁情报简报 - CVE-2026-42208:BerriAI LiteLLM SQL 注入

CVE: CVE-2026-42208
GHSA: GHSA-r75f-5x8p-qvmc
CVSS 评分: 9.3(严重)
受影响软件: BerriAI LiteLLM 版本 >= 1.81.16,< 1.83.7
修复版本: 1.83.7-stable(于 2026 年 4 月 19 日发布)
CISA KEV 收录日期: 2026 年 5 月 8 日
信息来源: CISA KEV、Sysdig TRT、The Hacker News、Security Affairs


执行摘要

BerriAI 的 LiteLLM Python 包中存在一个严重的预认证 SQL 注入漏洞,在公开披露后 36 小时内即被在野积极利用。LiteLLM 是一个开源 AI 网关,在 GitHub 上拥有 22,000+ 星标,被各组织广泛用于管理对多个 LLM 提供商(包括 OpenAI、Anthropic 和云托管模型)的 API 调用。成功利用该漏洞可使未认证攻击者获得对代理数据库的读写访问权限,该数据库存储着 LLM 提供商的 API 密钥、云凭证、虚拟密钥和支出预算配置。CISA 于 2026 年 5 月 8 日将该漏洞添加到已知被利用漏洞(KEV)目录中。


什么是 LiteLLM

LiteLLM 是一个代理服务器,它对外提供兼容 OpenAI 的 REST API,作为数十个上游 LLM 提供商的统一前端。各组织使用它来集中管理 LLM 访问控制、应用速率限制、跟踪支出,并从单一入口点管理跨多个模型提供商的凭证。该代理将 API 密钥和云提供商凭证存储在 PostgreSQL 后端数据库中。

集中式凭证存储正是使该漏洞影响特别严重的原因。一个被攻破的 LiteLLM 实例不仅会暴露一个 API 密钥——它可能暴露该组织在所有 LLM 提供商中配置的每一个云凭证。


漏洞详情

根本原因

该缺陷存在于 LiteLLM 的代理 API 密钥验证过程中。当请求到达时,代理会将其数据库中的 Authorization: Bearer 头值与数据库进行比对以验证调用者身份。在受影响版本中,bearer 令牌值被直接拼接进 SQL 查询字符串,而非作为参数化输入传递:

root@kitploit:~
# 易受攻击的模式(v1.83.7 之前) cursor.execute(f"SELECT * FROM LiteLLM_VerificationToken WHERE key = '{api_key}'")

bearer 值中的单引号允许攻击者转义字符串字面量并附加任意 SQL 语句。由于注入点位于身份验证检查本身,因此触发该漏洞无需任何有效凭证。

攻击路径

  1. 攻击者向任意 LLM API 端点(例如 POST /chat/completions)发送精心构造的 HTTP 请求
  2. Authorization: Bearer 头包含 SQL 注入载荷
  3. 请求流经代理的错误处理路径并到达易受攻击的查询
  4. 攻击者可针对 PostgreSQL 后端执行任意 SELECT 或潜在的 INSERT/UPDATE/DELETE 语句
  5. 包含 API 密钥、提供商凭证和配置数据的数据库表被暴露

攻击者针对的目标

Sysdig 威胁研究团队观察到针对以下目标的真实世界利用尝试:

  • LiteLLM_VerificationToken 表——虚拟 API 密钥和访问控制
  • 凭证存储表——上游 LLM 提供商 API 密钥(OpenAI、Anthropic 等)
  • 配置表——模型定义、支出预算、速率限制设置

利用时间线

日期/时间事件
2026 年 4 月 19 日补丁发布(LiteLLM v1.83.7-stable)
2026 年 4 月 20 日 21:14 UTC维护方仓库安全公告发布
2026 年 4 月 24 日 16:17 UTC公告被收录至 GitHub 全球安全公告数据库(防御方订阅源在此处出现)
2026 年 4 月 26 日 16:24 UTCSysdig TRT 观察到首次利用尝试——收录后 36 小时 7 分钟
2026 年 5 月 8 日CISA 将 CVE-2026-42208 添加到 KEV 目录

36 小时的利用窗口与有组织的威胁行为者使用自动化扫描监控新 CVE 发布并快速开发或改编利用代码的行为一致。SQL 注入是一类被充分理解的漏洞——一旦识别出受影响的代码路径,武器化就变得简单直接。


影响评估

机密性: 高——数据库内容可读取,包括凭证
完整性: 高——数据库可写入,密钥可被添加、修改或删除
可用性: 中——可通过数据库修改中断代理服务
是否需要认证: 否——完全预认证
是否需要网络访问: 是——攻击者必须能够访问代理端口

为何这比典型 SQLi 更值得关注: LiteLLM 的设计初衷就是集中化凭证管理。运行被攻破的 LiteLLM 实例的组织可能已为其配置了 OpenAI、Anthropic、Azure OpenAI、AWS Bedrock 及其他提供商的 API 密钥。这些密钥中的每一个都代表对具有潜在高额支出限制的付费 LLM 服务的访问权限。除了 LLM 支出滥用之外,数据库中的云提供商凭证还可能使攻击者横向移动进入 AWS、Azure 或 GCP 环境。


受影响版本

状态版本
易受攻击>= 1.81.16 且 < 1.83.7
已修复>= 1.83.7-stable

检测机会

网络/WAF 层面

查找发送至 LiteLLM 端点、在 Authorization 头中包含 SQL 元字符的 HTTP 请求:

root@kitploit:~
Authorization: Bearer ' OR 1=1--
Authorization: Bearer '; SELECT * FROM LiteLLM_VerificationToken--
Authorization: Bearer ' UNION SELECT--

在代理日志中应搜寻的指标:

  • 对 /chat/completions、/embeddings 或其他 API 路由且带有畸形 bearer 令牌的请求
  • 包含单引号、双破折号、UNION、SELECT 或其他 SQL 关键字的 bearer 值
  • 来自同一源 IP、带有不同 Authorization 头的大量 4xx 代理响应

数据库层面

  • 针对 LiteLLM_VerificationToken 且带有异常 WHERE 子句的意外 SELECT 查询
  • 对正常应用程序查询模式之外的凭证或配置表的访问
  • 非通过管理 UI 创建的新增或修改的 API 密钥记录

MITRE ATT&CK

技术ID描述
利用面向公众的应用程序T1190针对可互联网访问的 LiteLLM 代理进行 SQL 注入
从密码存储中获取凭证T1555从代理数据库中提取 API 密钥和云凭证
有效账户:云账户T1078.004利用后使用窃取的云提供商凭证

建议措施

立即执行(如果运行受影响版本):

  1. 立即升级至 LiteLLM >= 1.83.7-stable
  2. 如果在漏洞窗口期(4 月 19 日至补丁部署)内可互联网访问,请视为潜在入侵——不要假设未打补丁 = 未被攻破
  3. 轮换存储在 LiteLLM 数据库中的所有 API 密钥和云凭证
  4. 审查代理访问日志中 Authorization 头内的 SQL 注入指标

短期措施: 5. 限制对 LiteLLM 代理端口的网络访问——在没有前置认证的情况下,不应直接暴露于互联网 6. 启用数据库查询日志以检测未来的注入尝试 7. 添加 WAF 规则以检查 Authorization 头中的 SQL 元字符

持续措施: 8. 订阅 CISA KEV 警报——该漏洞在大多数补丁周期能够覆盖之前就已遭到积极利用 9. 将 AI 基础设施视为高价值凭证存储——应用于密钥管理器的安全控制同样应适用于 LLM 代理部署


分析师备注

为何 AI 基础设施正成为日益增长的目标: LiteLLM 及类似工具处于特权位置——它们持有对具有高支出限制的付费云服务的凭证,且通常由工程团队而非安全团队部署,安全审查成熟度较低。Sysdig 团队特别指出,LiteLLM 运营者"信任它来集中管理云级凭证",使其成为凭证窃取和 LLM 服务滥用(使用窃取的 API 密钥针对付费模型运行自己的查询)的诱人目标。

36 小时的利用窗口是一个基准: 这并非异常现象。威胁行为者积极监控 CVE 发布源和漏洞公告数据库。对于广泛使用的开源软件中的严重预认证漏洞,应假设在公开披露后 24-48 小时内即开始出现利用。补丁 SLA 需要考虑这一现实——30 天的补丁窗口不适用于 CVSS 9+ 预认证漏洞。

CISA KEV 作为优先级排序信号: KEV 目录仅包含已确认存在真实世界利用的漏洞。如果某个 CVE 出现在 KEV 中,它就不是理论性的——已经有人针对真实目标使用过它。各组织应将 KEV 新增条目视为立即行动项,无论其内部基于 CVSS 的优先级排序阈值如何。


参考链接

  • CISA KEV -- CVE-2026-42208
  • Sysdig TRT 分析
  • The Hacker News 报道
  • Security Affairs
  • GHSA-r75f-5x8p-qvmc
  • MITRE ATT&CK T1190
  • MITRE ATT&CK T1555
下载工具