Litellm · Litellm · CVE-2026-49468
**Nome do Software Vulnerável e Versões Afetadas**
LiteLLM versões anteriores a 1.84.0
**Description**
Uma falha de processamento do cabeçalho Host no proxy LiteLLM permite acesso não autenticado a rotas de gerenciamento protegidas. A camada de autenticação deriva a rota efetiva de `request.url.path` na função `get request route()` em `litellm/proxy/auth/auth utils.py`, que é reconstruída a partir do cabeçalho `Host`. Um cabeçalho `Host` manipulado pode fazer com que o portão de autenticação avalie uma rota diferente daquela despachada pelo FastAPI, resultando em um bypass de autenticação via Host Header Injection.
**Recommendations**
Atualize para a versão 1.84.0 ou posterior.
Como alternativa temporária, coloque o proxy atrás de um componente upstream que valide ou normalize o cabeçalho `Host`, como um CDN, WAF, um proxy reverso com listas de permissão `server name` explícitas ou um balanceador de carga em nuvem com regras de roteamento baseadas em host, ou restrinja o acesso de rede ao listener do proxy.