PT-2026-50152 · Litellm · Litellm

·

CVE-2026-49468

·

Publicado

2026-06-16

·

Atualizado

2026-08-27

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas LiteLLM versões anteriores a 1.84.0
Description Uma falha de processamento do cabeçalho Host no proxy LiteLLM permite acesso não autenticado a rotas de gerenciamento protegidas. A camada de autenticação deriva a rota efetiva de request.url.path na função get request route() em litellm/proxy/auth/auth utils.py, que é reconstruída a partir do cabeçalho Host. Um cabeçalho Host manipulado pode fazer com que o portão de autenticação avalie uma rota diferente daquela despachada pelo FastAPI, resultando em um bypass de autenticação via Host Header Injection.
Recommendations Atualize para a versão 1.84.0 ou posterior. Como alternativa temporária, coloque o proxy atrás de um componente upstream que valide ou normalize o cabeçalho Host, como um CDN, WAF, um proxy reverso com listas de permissão server name explícitas ou um balanceador de carga em nuvem com regras de roteamento baseadas em host, ou restrinja o acesso de rede ao listener do proxy.

Exploit

Correção

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49468
ECHO-472D-A2DB-709D
GHSA-4XPC-PV4P-PM3W
PYSEC-2026-388

Produtos afetados

Litellm