Kerentanan  ·  2026-09-04

CVE-2026-59822 — Bypass autentikasi HTTP Streamable MCP LiteLLM ditambahkan ke KEV CISA, sedang dieksploitasi secara aktif di lapangan

KerentananHigh dampakGlobalCVE-2026-59822
CISA menambahkan CVE-2026-59822 ke katalog Known Exploited Vulnerabilities-nya pada 2 September 2026. Flaw ini memungkinkan penyerang yang tidak terautentikasi untuk membangun sesi MCP terautentikasi terhadap proxy LiteLLM menggunakan token Bearer apa pun karena fallback passthrough OAuth2 yang tidak aman. Penelitian honeypot infrastruktur AI 90 hari milik Wiz secara independen mengamati percobaan eksploitasi langsung menggunakan token satu karakter untuk menghitung model.
LiteLLM memusatkan kredensial dan routing untuk banyak penyedia LLM ditambah koneksi alat MCP; bypass di lapisan ini memberi penyerang akses langsung ke kunci API penyedia model yang diproksi, izin IAM cloud, dan layanan hulu apa pun yang dapat dijangkau melalui MCP — mengubah kompromi gateway menjadi pelanggaran infrastruktur AI yang jauh lebih luas.
Fallback passthrough OAuth2 LiteLLM mengganti validasi kunci API yang gagal dengan objek auth kosong/tidak terbatas; penyerang yang tidak terautentikasi dapat memasok token Bearer arbitrer (bahkan satu karakter) ke endpoint HTTP Streamable MCP dan membangun sesi MCP yang sepenuhnya terautentikasi, memperoleh akses ke semua alat yang terhubung dan kredensial penyedia model backend.
Proxy BerriAI LiteLLM, versi sebelum 1.84.0 (endpoint HTTP Streamable MCP)
Upgrade ke LiteLLM 1.84.0 atau lebih baru; batasi/nonaktifkan eksposur publik endpoint MCP sampai diperbaiki. Lihat GHSA-7488-6r32-c95q.
CISA KEV catalogLiteLLM GHSA-7488-6r32-c95qForkast News analysis
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →