취약점  ·  2026-08-27

LiteLLM, RAGFlow 및 Kestra AI 인프라 게이트웨이에 대한 활동 중인 야생 악용 캠페인

취약점High 영향도Global
Microsoft는 2026년 8월 26일에 AI 인프라에 대한 세 가지 별도 침입 관찰을 설명하는 위협 인텔리전스 보고서를 발표했습니다: LiteLLM 프록시 게이트웨이, RAGFlow 배포 및 Kestra 워크플로우 환경. 각 경우에 공격자는 AI 제어 평면 구성 요소를 모델 자체를 대상으로 하기보다는 자격증명 도용, 지속성 및 계산 수익화(암호 채굴)의 고가치 목표로 취급했습니다.
이는 AI 스택의 자격증명 집중 미들웨어 레이어(게이트웨이, RAG 플랫폼 및 오케스트레이터)에 대한 실제의 현재 진행 중인 캠페인(이론적 PoC 아님)입니다 — 대부분의 보안 프로그램이 모델 공급자 키 및 다운스트림 데이터베이스/클라우드 액세스를 보유하고 있음에도 불구하고 이러한 구성 요소를 핵심 엔터프라이즈 인프라와 동일한 엄격함으로 아직 취급하지 않습니다.
LiteLLM: MCP stdio 테스트 엔드포인트에서 인증된 명령 실행(CVE-2026-42271)이 Starlette 호스트 헤더 검증 우회(CVE-2026-48710)와 함께 체인되어 노출된 게이트웨이에서 인증되지 않은 RCE를 달성합니다. 공격자는 /proc/1/environ에서 비밀을 읽고 백킹 PostgreSQL 데이터베이스를 쿼리했습니다. RAGFlow: SSRF 스타일 정찰 이후 코드 실행 및 새로 구성된 공급자 키를 가로채기 위해 TenantLLM 자격증명 구성 플로우에서 지속성 후크. Kestra: 노출된 오케스트레이션 표면(CVE-2026-49869)의 악용으로 인증되지 않은 워크플로우 생성/실행, 셸 실행 및 XMRig 배포를 가능하게 함.
LiteLLM 게이트웨이(버전 1.74.2–1.83.6, 1.83.7 수정됨) Starlette <1.0.1과 함께 체인됨(CVE-2026-48710); RAGFlow(단일 CVE에 속하지 않은 여러 실행 경로); Kestra(CVE-2026-49869)
LiteLLM을 >=1.83.7로 패치하고 배포된 Starlette 버전이 >=1.0.1인지 확인; Kestra를 공급업체 권고에 따라 패치; AI 게이트웨이/오케스트레이션/RAG 관리 표면에 대한 관리 액세스를 인벤토리하고 제한; 손상이 의심되는 경우 모든 공급자 키, 마스터 키, 가상 키 및 DB 자격증명을 회전; 게이트웨이에서 생성된 셸 실행 및 비밀 액세스 모니터링.
Microsoft Security Blog: When AI infrastructure becomes the target
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →