脆弱性  ·  2026-08-27

LiteLLM、RAGFlow、および Kestra AI インフラストラクチャ ゲートウェイに対するアクティブな実世界の悪用キャンペーン

脆弱性High 影響度Global
Microsoft は 2026 年 8 月 26 日に、LiteLLM プロキシ ゲートウェイ、RAGFlow デプロイメント、および Kestra ワークフロー環境への 3 つの個別の観測された侵入を説明する脅威インテリジェンス レポートを公開しました。それぞれのケースで、攻撃者は AI コントロール プレーン コンポーネントを、モデル自体ではなく、認証情報窃盗、永続性、およびコンピュート マネタイズ (暗号マイニング) の高価値ターゲットとして扱いました。
これは理論的な PoC ではなく、現在アクティブなキャンペーンであり、AI スタックの認証情報集約ミドルウェア層 (ゲートウェイ、RAG プラットフォーム、オーケストレーター) に対するものです。ほとんどのセキュリティ プログラムはこれらのコンポーネントをコア エンタープライズ インフラストラクチャと同じ厳密性でまだ扱っていません。それでもこれらのコンポーネントはモデル プロバイダー キーおよび下流のデータベース/クラウド アクセスを保有しています。
LiteLLM: MCP stdio テスト エンドポイント内の認証済みコマンド実行 (CVE-2026-42271) と Starlette ホスト ヘッダー検証バイパス (CVE-2026-48710) を組み合わせて、公開されたゲートウェイでの認証なし RCE を実現。攻撃者は /proc/1/environ でシークレットを読み取り、バッキング PostgreSQL データベースを照会しました。RAGFlow: SSRF スタイルの偵察に続いて、コード実行および TenantLLM 認証情報設定フロー内の永続フックで新しく設定されたプロバイダー キーを傍受。Kestra: 公開されたオーケストレーション サーフェス (CVE-2026-49869) の悪用により、認証なしのワークフロー作成/実行、シェル実行、および XMRig デプロイメントが可能。
LiteLLM ゲートウェイ (バージョン 1.74.2–1.83.6、1.83.7 で修正) と Starlette <1.0.1 (CVE-2026-48710) の組み合わせ。RAGFlow (単一の CVE に属さない複数の実行パス)。Kestra (CVE-2026-49869)
LiteLLM を >=1.83.7 にパッチ適用し、デプロイされた Starlette バージョンが >=1.0.1 であることを確認する。Kestra をベンダー アドバイザリに従ってパッチ適用する。AI ゲートウェイ/オーケストレーション/RAG 管理サーフェスへの管理アクセスをインベントリ化し制限する。侵害の疑いがある場合は、すべてのプロバイダー キー、マスター キー、仮想キー、および DB 認証情報をローテーションする。ゲートウェイ由来のシェル実行とシークレット アクセスを監視する。
Microsoft Security Blog: When AI infrastructure becomes the target
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →