何が起きたか
CISAは2026年9月2日にCVE-2026-59822を既知の悪用脆弱性カタログに追加しました。この脆弱性により、認証されていない攻撃者が、安全でないOAuth2パススルーフォールバックにより任意のBearerトークンを使用してLiteLLMプロキシに対して認証されたMCPセッションを確立できます。Wizの90日間のAIインフラストラクチャハニーポット調査では、シングルキャラクタートークンを使用したモデル列挙による実際の悪用の試みを独立して観察しました。
なぜ重要か
LiteLLMは複数のLLMプロバイダーおよびMCPツール接続の認証情報とルーティングを集約化しており、このレイヤーでのバイパスにより、攻撃者はプロキシされたモデルプロバイダーAPIキー、クラウドIAM権限、およびMCP経由で到達可能なすべてのダウンストリームサービスへの直接アクセスを獲得できます。これにより、ゲートウェイの侵害がAIインフラストラクチャのはるかに広範な侵害に変わります。
攻撃経路
LiteLLMのOAuth2パススルーフォールバックは、失敗したAPIキー検証を空/無制限の認証オブジェクトに置き換えます。認証されていない攻撃者がMCP Streamable HTTPエンドポイントに任意の(シングルキャラクタートークンでも可)Bearerトークンを提供でき、完全に認証されたMCPセッションを確立でき、接続されたすべてのツールおよびバックエンドモデルプロバイダー認証情報にアクセスできます。
影響を受けるシステム
BerriAI LiteLLMプロキシ、1.84.0より前のバージョン(MCP Streamable HTTPエンドポイント)
緩和策
LiteLLM 1.84.0以降にアップグレードしてください。パッチが適用されるまでMCPエンドポイントの公開露出を制限/無効化してください。GHSA-7488-6r32-c95qを参照してください。