脆弱性  ·  2026-09-04

CVE-2026-59822 — LiteLLM MCP Streamable HTTP認証バイパスがCISA KEVに追加、野生で積極的に悪用されている

脆弱性High 影響度GlobalCVE-2026-59822
CISAは2026年9月2日にCVE-2026-59822を既知の悪用脆弱性カタログに追加しました。この脆弱性により、認証されていない攻撃者が、安全でないOAuth2パススルーフォールバックにより任意のBearerトークンを使用してLiteLLMプロキシに対して認証されたMCPセッションを確立できます。Wizの90日間のAIインフラストラクチャハニーポット調査では、シングルキャラクタートークンを使用したモデル列挙による実際の悪用の試みを独立して観察しました。
LiteLLMは複数のLLMプロバイダーおよびMCPツール接続の認証情報とルーティングを集約化しており、このレイヤーでのバイパスにより、攻撃者はプロキシされたモデルプロバイダーAPIキー、クラウドIAM権限、およびMCP経由で到達可能なすべてのダウンストリームサービスへの直接アクセスを獲得できます。これにより、ゲートウェイの侵害がAIインフラストラクチャのはるかに広範な侵害に変わります。
LiteLLMのOAuth2パススルーフォールバックは、失敗したAPIキー検証を空/無制限の認証オブジェクトに置き換えます。認証されていない攻撃者がMCP Streamable HTTPエンドポイントに任意の(シングルキャラクタートークンでも可)Bearerトークンを提供でき、完全に認証されたMCPセッションを確立でき、接続されたすべてのツールおよびバックエンドモデルプロバイダー認証情報にアクセスできます。
BerriAI LiteLLMプロキシ、1.84.0より前のバージョン(MCP Streamable HTTPエンドポイント)
LiteLLM 1.84.0以降にアップグレードしてください。パッチが適用されるまでMCPエンドポイントの公開露出を制限/無効化してください。GHSA-7488-6r32-c95qを参照してください。
CISA KEV catalogLiteLLM GHSA-7488-6r32-c95qForkast News analysis
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →