PT-2026-37185 · Litellm · Litellm
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
LiteLLM versões 1.74.2 até 1.83.6
Descrição
Uma falha de injeção de comando existe no LiteLLM, um servidor proxy para APIs de Large Language Model. Os endpoints 'POST /mcp-rest/test/connection' e 'POST /mcp-rest/test/tools/list', utilizados para pré-visualizar um servidor MCP, aceitam uma configuração completa do servidor no corpo da requisição. Especificamente, as variáveis
command, args e env utilizadas pelo transporte stdio podem ser manipuladas. Quando uma configuração stdio é fornecida, o servidor executa o comando fornecido como um subprocesso no host do proxy com os privilégios do processo do proxy. Como esses endpoints exigem apenas uma chave de API de proxy válida e carecem de controle de acesso baseado em funções, qualquer usuário autenticado, incluindo aqueles com chaves de usuário interno de baixo privilégio, pode executar comandos arbitrários no host. Este problema foi explorado ativamente em ambiente real.Recomendações
Atualize para a versão 1.83.7.
Como medida paliativa temporária, bloqueie os endpoints 'POST /mcp-rest/test/connection' e 'POST /mcp-rest/test/tools/list' no proxy reverso ou gateway de API.
Exploit
Correção
RCE
LPE
DoS
OS Command Injection
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Litellm