Apa yang terjadi
VulnCheck mengungkapkan (diterbitkan 25 September 2026) pemblokiran isolasi penyewa di cache semantik LiteLLM di mana cakupan penyewa dan nama variabel metadata diturunkan secara tidak konsisten, memungkinkan pengguna terautentikasi di satu penyewa mengambil respons cache (termasuk payload function_call/tool_calls agentic) dari penyewa lain.
Mengapa penting
LiteLLM berada di depan sebagian besar lalu lintas produksi agentic/LLM; pelanggaran ini melewati batas penyewa di gateway bersama dan - yang kritis - dapat mengembalikan payload tool_call cache ke prinsipal yang berbeda, memaksa front-end agentic untuk bertindak di bawah identitas korban. Kompromi lintas-penyewa bernilai tinggi pada infrastruktur AI.
Vektor serangan
Pengguna terautentikasi yang memegang kunci virtual yang valid mengirimkan prompt yang serupa secara semantik di rute seperti /v1/responses dan /bedrock/* untuk membaca respons cache penyewa lain (PII, data keuangan, kode sumber) melalui ketidakcocokan kunci metadata dalam cakupan penyewa cache semantik; payload function_call/tool_calls yang di-cache dikembalikan ke prinsipal berbeda dapat mengeksekusi panggilan alat yang disuplai penyerang secara otomatis di bawah kredensial korban di front-end agentic.
Sistem yang terdampak
BerriAI LiteLLM sebelum 1.101.0-rc.1 (lapisan cache semantik)
Mitigasi
Tingkatkan ke LiteLLM >= 1.101.0-rc.1 (commit perbaikan 16db51e2cfc28e02bd460481e634a8403ea9265e, PR 39590); pertimbangkan untuk menonaktifkan caching semantik di penerapan multi-penyewa sampai ditambal.