何が起きたか
Wizは2026年9月9日に詳細な調査を公開し、LiteLLMの完全な攻撃チェーンを文書化しました。MCP認証バイパス(CVE-2026-59822、既にCISA KEVリストに掲載され、Wizのハニーポットに対する悪用が観察されている)、カスタムコード ガードレール経由の認証後のルートレベルRCE(CVE-2026-59821)、スキャンされた公開インスタンス全体の普及したデフォルト認証情報露出、およびCVEを受け取らず、修正されていない未検証のクラウドメタデータパススルーパスです。
なぜ重要か
LiteLLMは多くの組織のAI インフラストラクチャの中心に位置し、モデルトラフィックをプロキシし、クラウドプロバイダー認証情報を保持しています。このチェーンにより、攻撃者は捏造されたベアラー トークンからルートコード実行およびクラウドアカウント侵害に至ることができ、Wizは野性での悪用の試みを確認しており、理論的ではなく、能動的な操作上の脅威となっています。
攻撃経路
攻撃者が任意/捏造されたベアラー トークンをLiteLLMのMCP ストリーマブルHTTP エンドポイントに送信します。不正なOAuth フォールバックは失敗したキー検証を空だが認証済みのオブジェクトとして扱い、有効なMCP セッションおよび露出したMCP ツールへのアクセスを付与します。別途、カスタムコードガードレール機能は管理者によって送信されたPythonを exec() 経由で実行し、認証後のルートRCEを可能にし、未検証のパススルー エンドポイントは、クラウド インスタンス メタデータに到達してIAM 認証情報を盗むために悪用できます。
影響を受けるシステム
LiteLLM プロキシ/ゲートウェイ — MCP 認証バイパス、v1.84.0で修正; カスタムガードレール RCE(CVE-2026-59821)、v1.82.0で修正
緩和策
LiteLLM v1.84.0+(MCP 認証バイパス)およびv1.82.0+(ガードレール RCE)にアップグレードします。デフォルトの sk-1234 マスターキーを置き換えます。カスタムガードレールおよびパススルー エンドポイントを監査します。エグレスを制限し、最小権限IAM を適用します。CVE-2026-59822はCISA KEVに含まれています(2026年9月2日に追加、連邦期限9月16日)。