脆弱性  ·  2026-04-14

LiteLLM 2026年3月のサプライチェーン侵害後のセキュリティ強化

脆弱性High 影響度CVE-2026-35029 / GHSA-69x8-hrgq-fjj8
2026年3月のPyPIサプライチェーン攻撃に続くliteLLMの開示により、メンテナーは2つの高リスク問題(いずれも有効なプロキシAPIキーが必要)を公開し、強化されたCI/CD v2パイプライン、分離されたビルド環境、および厳密なリリースゲーティングを備えたv1.83.0をリリースしました。
トロイの木馬化されたPyPIパッケージ経由のサプライチェーン(3月); 認証済みプロキシの脆弱性(現在の開示)。
2026年3月1日~15日頃に侵害されたバージョンをインストールしたLiteLLMユーザー; 現在の問題は有効なプロキシAPIキーが必要です。
litellm_init.pthで侵害の兆候を確認; 潜在的に公開されたシークレットをローテーション; v1.83.0以上にアップグレード; 依存関係検証とCI/CDアクセス制御を追加します。
出典
Snyk analysis of the liteLLM compromise
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →