何が起きたか
VulnCheckが開示(2026年9月25日公開):LiteLLMのセマンティックキャッシュにおけるテナント分離バイパス。テナントスコーピングとメタデータ変数名が一貫性なく導出されるため、あるテナントの認証済みユーザーが別のテナントからキャッシュされた応答(エージェント機能のfunction_call/tool_callsペイロードを含む)を取得できる。
なぜ重要か
LiteLLMはほとんどのエージェント/LLM本番トラフィックの前面に位置する。この侵害は共有ゲートウェイのテナント境界を越え、重要なことに、キャッシュされたtool_callペイロードを異なるプリンシパルに返すことができ、エージェントフロントエンドに被害者のアイデンティティで動作させることを強制する。AIインフラストラクチャへの高価値なクロステナント侵害。
攻撃経路
有効な仮想キーを持つ認証済みユーザーが、/v1/responses や /bedrock/* などのルートで意味的に類似したプロンプトを送信し、セマンティックキャッシュのテナントスコーピングにおけるメタデータキーの不一致を介して、他のテナントのキャッシュされた応答(PII、財務データ、ソースコード)を読み取る。キャッシュされたfunction_call/tool_callsペイロードが異なるプリンシパルに返されると、エージェントフロントエンドで被害者の認証情報の下で攻撃者提供のツールコールが自動実行される可能性がある。
影響を受けるシステム
BerriAI LiteLLM 1.101.0-rc.1 より前(セマンティックキャッシュレイヤー)
緩和策
LiteLLM >= 1.101.0-rc.1 にアップグレードする(修正コミット 16db51e2cfc28e02bd460481e634a8403ea9265e、PR 39590)。パッチ適用まで、マルチテナント展開ではセマンティックキャッシュを無効にすることを検討する。