跳到主要内容

高危

BerriAI LiteLLM令注入漏洞(CVE-2026-42271)

2026-04-21 17:19:18 公开 ,2026-07-13 23:31:15 更新

  • CISA KEV
  • 关键漏洞
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 远程
  • 开源组件漏洞
  • 公开PoC
  • CNNVD人工智能漏洞
CWEs:
CWE-77 (Command Injection) CWE-78 (OS Command Injection)
CAPEC:
CAPEC-108 (Command Line Execution through SQL Injection) CAPEC-136 (LDAP Injection) CAPEC-15 (Command Delimiters) CAPEC-183 (IMAP/SMTP Command Injection) CAPEC-248 (Command Injection) CAPEC-40 (Manipulating Writeable Terminal Devices) CAPEC-43 (Exploiting Multiple Input Interpretation Layers) CAPEC-6 (Argument Injection) CAPEC-75 (Manipulating Writeable Configuration Files) CAPEC-76 (Manipulating Web Input to File System Calls) CAPEC-88 (OS Command Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2026-05-08 08:00:00

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
8.8
CVSS v4.0 向量
AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:N/SA:N
CVSS v4.0 风险值
8.7

详细信息

漏洞类型
命令注入
漏洞描述
LiteLLM是一个代理服务器(AI网关),用于以OpenAI(或本地)格式调用LLM API。版本1.74.2到1.83.7之前的版本中,有两个端点用于在保存MCP服务器前预览——POST /mcp-rest/test/connection和POST /mcp-rest/test/tools/list——在请求体中接受完整的服务器配置,包括stdio传输使用的command、args和env字段。当使用stdio配置调用时,这些端点会尝试连接,从而以代理进程的权限在代理主机上生成提供的命令作为子进程。这些端点仅通过有效的代理API密钥进行访问,没有角色检查。因此,任何经过身份验证的用户包括低权限的内部用户密钥持有者都可以在主机上运行任意命令。此问题已在版本1.83.7中修复。
修复建议
漏洞已在1.83.7版本中修复。两个测试端点都需要PROXY_ADMIN角色,使它们与保存端点保持一致。参考链接: https://github.com/BerriAI/litellm/releases/tag/v1.83.7-stable https://github.com/BerriAI/litellm/security/advisories/GHSA-v4p8-mg3p-g94g

参考链接