Apa yang terjadi
Laporan Google Threat Intelligence Group 'Tren Penemuan dan Eksploitasi Kerentanan di Era AI' (2026-10-01, banyak dibahas dalam periode) mengonfirmasi bahwa aktor ancaman secara aktif mengeksploitasi kerentanan tumpukan AI yang baru diungkapkan, menyebutkan LiteLLM CVE-2026-42271 (injeksi perintah di titik akhir pratinjau server MCP, diperbaiki di 1.83.7) dan Langflow CVE-2026-5027 (penulisan file path-traversal melalui handler unggah) di antara hanya segelintir kerentanan infrastruktur AI Ancaman-Tinggi yang dikonfirmasi dieksploitasi di alam liar. GTIG menghitung 2.076 CVE terkait AI dari Jan 2025–Agu 2026 (lebih dari 1.500 di 2026 saja) dan memperingatkan eksploitasi zero-day infrastruktur AI belum terlihat tetapi persenjataan middleware aktif.
Mengapa penting
Ini adalah intelijen ancaman langsung dalam periode bahwa gateway AI dan platform alur kerja secara aktif dikompromikan di lapangan, bukan hanya rentan secara teoritis. Middleware AI umumnya mem-proxy ke banyak penyedia model fondasi dan menyimpan kunci API tersebut dalam proses, sehingga RCE atau penulisan file arbitrer di LiteLLM/Langflow adalah jalur langsung ke pencurian kredensial penyedia model dan kompromi beban kerja AI hilir — disiplin keterlambatan tambalan pada layanan terekspos ini adalah tindakan defensif langsung.
Vektor serangan
LiteLLM: kunci API hak istimewa rendah dapat menggerakkan titik akhir uji server-MCP untuk memulai subproses stdio arbitrer (injeksi perintah, CWE-77/78), memberikan pengambilalihan host dan pencurian kredensial API — terdaftar di KEV CISA sejak 8 Juni 2026. Langflow: penulisan file path-traversal efektif di handler unggah multipart memungkinkan penyerang menjatuhkan pekerjaan cron atau kunci SSH (CVE-2026-5027, dieksploitasi di alam liar menurut GTIG).
Sistem yang terdampak
BerriAI LiteLLM 1.74.2 hingga <1.83.7 (titik akhir pratinjau server MCP POST /mcp-rest/test/connection dan /mcp-rest/test/tools/list); Langflow <1.9.0 (handler unggah POST /api/v2/files)
Mitigasi
LiteLLM diperbaiki di 1.83.7 (titik akhir uji sekarang memerlukan peran PROXY_ADMIN; memengaruhi build Red Hat OpenShift AI 2.25<2.25.8, 3.3<3.3.4, 3.4); Langflow diperbaiki di 1.9.0. Tambal segera; batasi host gateway AI/alur kerja dari paparan publik; perlakukan middleware AI yang dapat dijangkau sebagai hosting kredensial penyedia model hulu