Apa yang terjadi
CISA menambahkan CVE-2026-59822 ke katalog Known Exploited Vulnerabilities-nya pada 2 September 2026. Flaw ini memungkinkan penyerang yang tidak terautentikasi untuk membangun sesi MCP terautentikasi terhadap proxy LiteLLM menggunakan token Bearer apa pun karena fallback passthrough OAuth2 yang tidak aman. Penelitian honeypot infrastruktur AI 90 hari milik Wiz secara independen mengamati percobaan eksploitasi langsung menggunakan token satu karakter untuk menghitung model.
Mengapa penting
LiteLLM memusatkan kredensial dan routing untuk banyak penyedia LLM ditambah koneksi alat MCP; bypass di lapisan ini memberi penyerang akses langsung ke kunci API penyedia model yang diproksi, izin IAM cloud, dan layanan hulu apa pun yang dapat dijangkau melalui MCP — mengubah kompromi gateway menjadi pelanggaran infrastruktur AI yang jauh lebih luas.
Vektor serangan
Fallback passthrough OAuth2 LiteLLM mengganti validasi kunci API yang gagal dengan objek auth kosong/tidak terbatas; penyerang yang tidak terautentikasi dapat memasok token Bearer arbitrer (bahkan satu karakter) ke endpoint HTTP Streamable MCP dan membangun sesi MCP yang sepenuhnya terautentikasi, memperoleh akses ke semua alat yang terhubung dan kredensial penyedia model backend.
Sistem yang terdampak
Proxy BerriAI LiteLLM, versi sebelum 1.84.0 (endpoint HTTP Streamable MCP)
Mitigasi
Upgrade ke LiteLLM 1.84.0 atau lebih baru; batasi/nonaktifkan eksposur publik endpoint MCP sampai diperbaiki. Lihat GHSA-7488-6r32-c95q.