脆弱性  ·  2026-10-04

Google GTIGがAIミドルウェアの実環境での悪用を確認:LiteLLMコマンドインジェクション(CVE-2026-42271)およびLangflowパストラバーサルファイル書き込み(CVE-2026-5027)

脆弱性High 影響度GlobalCVE-2026-42271
Google脅威インテリジェンスグループ(GTIG)のレポート「AI時代における脆弱性発見と悪用のトレンド」(2026年10月1日、期間内で話題となった)は、脅威行為者が新たに開示されたAIスタック脆弱性を積極的に悪用していることを確認し、LiteLLM CVE-2026-42271(MCPサーバープレビューエンドポイントでのコマンドインジェクション、1.83.7で修正)およびLangflow CVE-2026-5027(アップロードハンドラー経由のパストラバーサルファイル書き込み)を、実環境で悪用が確認された少数の高脅威AIインフラ欠陥として挙げている。GTIGは2025年1月から2026年8月までのAI関連CVEを2,076件(2026年だけで1,500件超)と数え、AIインフラのゼロデイ悪用はまだ見られていないが、ミドルウェアの武器化は活発であると警告した。
これは期間内の直接的な脅威インテリジェンスであり、AIゲートウェイおよびワークフロープラットフォームが理論的に脆弱であるだけでなく、実戦で積極的に侵害されていることを示している。AIミドルウェアは一般的に複数の基盤モデルプロバイダーへのプロキシとして機能し、それらのAPIキーをプロセス内に保存するため、LiteLLM/LangflowでのRCEまたは任意ファイル書き込みは、モデルプロバイダーの資格情報窃取および下流のAIワークロード侵害への直接経路となる — これらの公開サービスにおけるパッチ適用遅延の規律が即時の防御措置である。
LiteLLM:低権限APIキーがMCPサーバーテストエンドポイントを駆動して任意のstdioサブプロセスを起動できる(コマンドインジェクション、CWE-77/78)、ホスト乗っ取りおよびAPI資格情報窃取をもたらす — 2026年6月8日よりCISA KEVリスト掲載。Langflow:マルチパートアップロードハンドラーにおける実質的なパストラバーサルファイル書き込みにより、攻撃者はcronジョブやSSHキーを配置できる(CVE-2026-5027、GTIGにより実環境での悪用確認)
BerriAI LiteLLM 1.74.2から1.83.7未満(MCPサーバープレビューエンドポイント POST /mcp-rest/test/connection および /mcp-rest/test/tools/list);Langflow 1.9.0未満(POST /api/v2/files アップロードハンドラー)
LiteLLMは1.83.7で修正(テストエンドポイントは現在PROXY_ADMINロールを必須とする;Red Hat OpenShift AIビルド2.25<2.25.8、3.3<3.3.4、3.4に影響);Langflowは1.9.0で修正。直ちにパッチを適用;AIゲートウェイ/ワークフローホストを公開露出から制限;到達可能なAIミドルウェアはすべて上流のモデルプロバイダー資格情報を保持しているものとして扱う
Google Cloud blog: Vulnerability Discovery and Exploitation Trends in the AI EraThreatFrontier: GTIG Exploited LiteLLM, Langflow Flaws to Patch First
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →