脆弱性  ·  2026-09-26

BerriAI LiteLLMセマンティックキャッシュのテナント分離バイパスにより、クロステナントのデータ盗難とエージェントツールコール乗っ取りが可能(CVE-2026-89032)

脆弱性High 影響度GlobalCVE-2026-89032
VulnCheckが開示(2026年9月25日公開):LiteLLMのセマンティックキャッシュにおけるテナント分離バイパス。テナントスコーピングとメタデータ変数名が一貫性なく導出されるため、あるテナントの認証済みユーザーが別のテナントからキャッシュされた応答(エージェント機能のfunction_call/tool_callsペイロードを含む)を取得できる。
LiteLLMはほとんどのエージェント/LLM本番トラフィックの前面に位置する。この侵害は共有ゲートウェイのテナント境界を越え、重要なことに、キャッシュされたtool_callペイロードを異なるプリンシパルに返すことができ、エージェントフロントエンドに被害者のアイデンティティで動作させることを強制する。AIインフラストラクチャへの高価値なクロステナント侵害。
有効な仮想キーを持つ認証済みユーザーが、/v1/responses や /bedrock/* などのルートで意味的に類似したプロンプトを送信し、セマンティックキャッシュのテナントスコーピングにおけるメタデータキーの不一致を介して、他のテナントのキャッシュされた応答(PII、財務データ、ソースコード)を読み取る。キャッシュされたfunction_call/tool_callsペイロードが異なるプリンシパルに返されると、エージェントフロントエンドで被害者の認証情報の下で攻撃者提供のツールコールが自動実行される可能性がある。
BerriAI LiteLLM 1.101.0-rc.1 より前(セマンティックキャッシュレイヤー)
LiteLLM >= 1.101.0-rc.1 にアップグレードする(修正コミット 16db51e2cfc28e02bd460481e634a8403ea9265e、PR 39590)。パッチ適用まで、マルチテナント展開ではセマンティックキャッシュを無効にすることを検討する。
NVD CVE-2026-89032VulnCheck advisoryLiteLLM fix
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →