脆弱性  ·  2026-06-23

LiteLLM MCPプロキシ — UserAPIKeyAuth内の認可不適切(CVE-2026-12773)

脆弱性High 影響度GlobalCVE-2026-12773
BerriAI LiteLLMバージョン1.59.8までの弱点は、litellm/proxy/_experimental/mcp_server/auth/user_api_key_auth_mcp.py(MCPプロキシコンポーネント)内のUserAPIKeyAuth関数の認可不適切を許可します。悪用はMCPプロキシの認可制御をバイパスすることを許可できます。CVSS 7.3 High。2026年6月21日に公開。PoCはgistを通じて公開されています。
LiteLLM MCPプロキシはLiteLLMを通じてルーティングされたModel Context Protocolツール呼び出しの認可ゲートです。ここでの認化バイパスは認証されていない呼び出し者がMCP接続ツール(コード実行サンドボックス、データベースコネクタ、Webブラウジングツール)を認識情報なしで呼び出すことを許可し、直接エージェントアクション制御の奪取を可能にします。
リモート認証不要なHTTPリクエスト。MCPプロキシ認化パスのUserAPIKeyAuth関数を操作する。
LiteLLM (BerriAI) ≤ 1.59.8 (MCPプロキシコンポーネント)
LiteLLMを1.59.8を超えるバージョンにアップグレードしてください(最新パッチ:≥1.84.0)。NVD:https://nvd.nist.gov/vuln/detail/CVE-2026-12773。PoC:https://gist.github.com/YLChen-007/3cfaad10a69d7a15e4d4d458cb53309e
出典
NVD CVE-2026-12773PoC Gist (YLChen-007)OffSeq Threat Radar — CVE-2026-12773
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →