무슨 일이 있었나
CISA는 2026년 9월 2일에 CVE-2026-59822을 알려진 악용 취약점(Known Exploited Vulnerabilities) 카탈로그에 추가했습니다. 이 결함은 인증되지 않은 공격자가 보안이 취약한 OAuth2 패스스루 폴백으로 인해 임의의 Bearer 토큰을 사용하여 LiteLLM 프록시에 대해 인증된 MCP 세션을 설립할 수 있도록 합니다. Wiz의 90일간 AI 인프라 허니팟 연구는 단일 문자 토큰을 사용한 라이브 악용 시도를 독립적으로 관찰했습니다.
왜 중요한가
LiteLLM은 여러 LLM 제공자 및 MCP 도구 연결을 위한 자격 증명 및 라우팅을 중앙집중식으로 관리합니다. 이 계층에서의 우회는 공격자에게 프록시된 모델-제공자 API 키, 클라우드 IAM 권한 및 MCP를 통해 도달 가능한 모든 다운스트림 서비스에 대한 직접 액세스를 제공하므로, 게이트웨이 손상을 AI 인프라의 훨씬 광범위한 침해로 전환합니다.
공격 경로
LiteLLM의 OAuth2 패스스루 폴백은 실패한 API 키 검증을 빈/제한되지 않은 auth 객체로 대체합니다. 인증되지 않은 공격자는 MCP Streamable HTTP 엔드포인트에 임의의(단일 문자도 가능한) Bearer 토큰을 제공하고 완전히 인증된 MCP 세션을 설립하여 모든 연결된 도구 및 백엔드 모델-제공자 자격 증명에 액세스할 수 있습니다.
영향받는 시스템
BerriAI LiteLLM 프록시, 1.84.0 이전 버전 (MCP Streamable HTTP 엔드포인트)
완화 방안
LiteLLM 1.84.0 이상으로 업그레이드하십시오. 패치될 때까지 MCP 엔드포인트의 공개 노출을 제한/비활성화하세요. GHSA-7488-6r32-c95q를 참조하세요.