PT-2026-93896 · Litellm · Litellm

CVE-2026-59823

·

Publicado

2026-09-16

·

Atualizado

2026-10-01

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas LiteLLM versões anteriores a 1.83.9
Descrição O LiteLLM Proxy está suscetível a Server-Side Request Forgery (SSRF), uma condição em que um invasor pode induzir o servidor a fazer requisições para um local não pretendido. Um chamador autenticado com uma chave virtual válida pode ignorar a verificação de segurança is request body safe ao colocar o parâmetro api base dentro do corpo da requisição user config. Embora o sistema bloqueie os parâmetros api base e base url de nível superior, ele falha ao inspecionar o objeto user config usado para construir o roteador de saída. Isso permite que o chamador redirecione requisições do lado do servidor para hosts internos ou externos, potencialmente expondo endpoints que deveriam estar inacessíveis. Incidentes reais indicam que este problema foi explorado ativamente.
Recomendações Atualizar para a versão 1.83.9 ou posterior.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59823
ECHO-312D-3FE3-AE81
GHSA-HX8V-G79F-8W5F
PYSEC-2026-4070

Produtos afetados

Litellm