Kerentanan  ·  2026-09-26

Pemblokiran isolasi penyewa cache semantik BerriAI LiteLLM memungkinkan pencurian data lintas-penyewa dan pembajakan panggilan-alat agen (CVE-2026-89032)

KerentananHigh dampakGlobalCVE-2026-89032
VulnCheck mengungkapkan (diterbitkan 25 September 2026) pemblokiran isolasi penyewa di cache semantik LiteLLM di mana cakupan penyewa dan nama variabel metadata diturunkan secara tidak konsisten, memungkinkan pengguna terautentikasi di satu penyewa mengambil respons cache (termasuk payload function_call/tool_calls agentic) dari penyewa lain.
LiteLLM berada di depan sebagian besar lalu lintas produksi agentic/LLM; pelanggaran ini melewati batas penyewa di gateway bersama dan - yang kritis - dapat mengembalikan payload tool_call cache ke prinsipal yang berbeda, memaksa front-end agentic untuk bertindak di bawah identitas korban. Kompromi lintas-penyewa bernilai tinggi pada infrastruktur AI.
Pengguna terautentikasi yang memegang kunci virtual yang valid mengirimkan prompt yang serupa secara semantik di rute seperti /v1/responses dan /bedrock/* untuk membaca respons cache penyewa lain (PII, data keuangan, kode sumber) melalui ketidakcocokan kunci metadata dalam cakupan penyewa cache semantik; payload function_call/tool_calls yang di-cache dikembalikan ke prinsipal berbeda dapat mengeksekusi panggilan alat yang disuplai penyerang secara otomatis di bawah kredensial korban di front-end agentic.
BerriAI LiteLLM sebelum 1.101.0-rc.1 (lapisan cache semantik)
Tingkatkan ke LiteLLM >= 1.101.0-rc.1 (commit perbaikan 16db51e2cfc28e02bd460481e634a8403ea9265e, PR 39590); pertimbangkan untuk menonaktifkan caching semantik di penerapan multi-penyewa sampai ditambal.
NVD CVE-2026-89032VulnCheck advisoryLiteLLM fix
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →