何が起きたか
Wiz Threat Researchが、AI/MLサービス(LiteLLM、Flowise、LangChain、Langflow、ChromaDB、Ollama)を対象とした90日間のハニーポットキャンペーンからの知見を公表し、2026年9月2日から3日のウィンドウで公開されたカバレッジに記録されており、LiteLLM MCP認証バイパスKEVエントリの実際の悪用、LiteLLM MCP接続テストコマンド実行経由の連鎖RCEおよびStarlette Hostヘッダスマグリングバグ、ならびに複数のエージェントフレームワークに対するDNSベースのアウトオブバンド確認を使用したブラインドプロンプトインジェクションキャンペーンの活発な悪用を示しています。
なぜ重要か
これにより、AIインフラストラクチャの対象化が理論的/PoC段階から確認された、継続的な実世界の攻撃者の関心へと移行し、汎用Webアタック技術(認証バイパス、アウトオブバンドコマンド確認、認証情報収集)がAIゲートウェイとエージェントフレームワークの内部に特別に適応されていること、攻撃者が汎用サーバ侵害ではなくLiteLLMマスターキーとプロバイダバックエンド列挙を意図的に狙っていることを示しています。
攻撃経路
攻撃者がMCPゲートウェイの認証バイパス悪用(LiteLLM CVE-2026-59822/CVE-2026-42271とStarlette CVE-2026-48710を連鎖)をエージェントフレームワーク(LangChain、Flowise、OpenWebUI、Node-RED)に対するブラインド/アウトオブバンドプロンプトインジェクションと組み合わせており、これはエージェントにOSコマンド実行とHTTPレスポンスではなくDNSルックアップ経由での結果流出を指示し、その後にLiteLLMプロセスメモリ内のマスターキーを特別に検索し、接続されたモデルプロバイダバックエンドを列挙するAIネイティブ後期悪用が続きます。
影響を受けるシステム
LiteLLM(CVE-2026-59822、CVE-2026-42271)、Starlette(CVE-2026-48710)、LangChain、Flowise、OpenWebUI、Node-RED、ChromaDB、Ollama
緩和策
AIインフラストラクチャ(LiteLLM、MCPゲートウェイ、ベクトルDB、推論サーバ)をインターネットに直接公開しないこと。デフォルトで認証を強制すること。モデルプロバイダAPIキーとクラウドIAMをサービスごとに分離してスコープ化すること。AIインフラストラクチャホストからの予期しないアウトバウンドDNS/HTTPを監視すること。LiteLLM 1.84.0+/1.83.7+および現在のStarletteにパッチを当てること。