PT-2026-51212 · Berriai · Litellm

·

CVE-2026-12798

·

Publicado

2026-06-21

·

Atualizado

2026-06-24

CVSS v2.0

6.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas BerriAI litellm versões anteriores a 1.82.3
Description Uma falsificação de solicitação do lado do servidor (SSRF) existe no componente MCP OpenAPI Spec Loader. O problema ocorre na função load openapi spec async() localizada no arquivo litellm/proxy/ experimental/mcp server/openapi to mcp generator.py. Um invasor remoto pode disparar isso manipulando o argumento spec path.
Recommendations Atualize para uma versão posterior a 1.82.2. Como medida paliativa temporária, restrinja o acesso à função load openapi spec async() até que a atualização seja aplicada.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12798

Produtos afetados

Litellm