PT-2026-82662 · Pypi · Litellm

·

CVE-2026-37004

·

Publicado

2026-08-27

·

Atualizado

2026-09-10

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas litellm versões anteriores a 1.82.5
Description Existe um problema que permite que atacantes remotos não autenticados executem comandos arbitrários do sistema operacional. Isso ocorre devido ao uso de um jinja2.Environment não isolado, o que possibilita a Injeção de Template no Lado do Servidor (SSTI)—uma falha onde um atacante injeta código malicioso em um template que é então executado no servidor. A falha é acionada através do parâmetro dotprompt content no endpoint '/prompts/test'.
Recommendations Atualize o litellm para a versão 1.82.5 ou posterior. Como medida paliativa temporária, evite usar o parâmetro dotprompt content no endpoint '/prompts/test'.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-37004
GHSA-6WVF-77M9-58RM
PYSEC-2026-3861

Produtos afetados

Litellm