Apa yang terjadi
Wiz menerbitkan penelitian terperinci pada 9 September 2026 yang mendokumentasikan full attack chain di LiteLLM: MCP authentication bypass (CVE-2026-59822, sudah di-list CISA KEV dan diamati dieksploitasi terhadap honeypots Wiz), post-authentication root-level RCE melalui custom-code guardrails (CVE-2026-59821), pervasive default-credential exposure di seluruh public instances yang dipindai, dan unvalidated cloud-metadata pass-through path yang tidak menerima CVE dan tetap unfixed.
Mengapa penting
LiteLLM berada di pusat infrastruktur AI banyak organisasi, melakukan proxy model traffic dan memegang cloud provider credentials; chain ini memungkinkan penyerang untuk pergi dari fabricated bearer token ke root code execution dan cloud-account compromise, dan Wiz mengonfirmasi in-the-wild exploitation attempts, menjadikannya operational threat aktif bukan sekedar teoritis.
Vektor serangan
Penyerang mengirimkan arbitrary/fabricated Bearer token ke endpoint LiteLLM's MCP Streamable HTTP; faulty OAuth fallback memperlakukan failed key validation sebagai empty-but-authenticated object, memberikan valid MCP session dan akses ke exposed MCP tools. Secara terpisah, custom-code-guardrail feature menjalankan administrator-submitted Python via exec(), mengaktifkan post-auth root RCE, dan unvalidated pass-through endpoint dapat disalahgunakan untuk menjangkau cloud instance metadata dan mencuri IAM credentials.
Sistem yang terdampak
LiteLLM proxy/gateway — MCP auth bypass diperbaiki di v1.84.0; custom-guardrail RCE (CVE-2026-59821) diperbaiki di v1.82.0
Mitigasi
Upgrade ke LiteLLM v1.84.0+ (MCP auth bypass) dan v1.82.0+ (guardrail RCE); ganti default sk-1234 master keys; audit custom guardrails dan pass-through endpoints; batasi egress dan terapkan least-privilege IAM. CVE-2026-59822 ada di CISA KEV (ditambahkan 2 Sept 2026, deadline federal 16 Sept).