Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Lilthawg29

#28021de 56,330
9.8CVSS total
Vulnerabilidades · 1
PT-2026-50152
9.8
2026-06-16
Litellm · Litellm · CVE-2026-49468
**Nome do Software Vulnerável e Versões Afetadas** LiteLLM versões anteriores a 1.84.0 **Description** Uma falha de processamento do cabeçalho Host no proxy LiteLLM permite acesso não autenticado a rotas de gerenciamento protegidas. A camada de autenticação deriva a rota efetiva de `request.url.path` na função `get request route()` em `litellm/proxy/auth/auth utils.py`, que é reconstruída a partir do cabeçalho `Host`. Um cabeçalho `Host` manipulado pode fazer com que o portão de autenticação avalie uma rota diferente daquela despachada pelo FastAPI, resultando em um bypass de autenticação via Host Header Injection. **Recommendations** Atualize para a versão 1.84.0 ou posterior. Como alternativa temporária, coloque o proxy atrás de um componente upstream que valide ou normalize o cabeçalho `Host`, como um CDN, WAF, um proxy reverso com listas de permissão `server name` explícitas ou um balanceador de carga em nuvem com regras de roteamento baseadas em host, ou restrinja o acesso de rede ao listener do proxy.