취약점  ·  2026-09-04

LiteLLM 인증된 SSRF 및 검증되지 않은 요청 본문 라우팅 매개변수를 통한 제공자 자격증명 유출

취약점Medium 영향도GlobalCVE-2026-84377
2026년 9월 2일에 공개된 이 CVSS 6.5 결함은 인증된 모든 사용자(낮은 권한 사용자도 포함)가 LiteLLM 프록시 사용자로서 아웃바운드 모델 제공자 호출을 공격자 제어 엔드포인트로 리다이렉트하여 프록시의 중앙 집중식 구성 제공자 자격증명을 유출할 수 있게 합니다.
LiteLLM 프록시는 일반적으로 많은 내부 사용자를 대신하여 여러 최첨단 모델 제공자에 대한 API 키를 중앙 집중식으로 관리합니다. 낮은 권한의 인증된 사용자가 이러한 공유 자격증명을 유출할 수 있다는 것은 AI 액세스를 위한 게이트웨이/프록시 패턴 사용의 핵심 보안 가치를 훼손합니다.
인증된 모든 LiteLLM 프록시 사용자는 요청 본문 라우팅 매개변수를 조작하여 아웃바운드 제공자 API 호출을 자신이 제어하는 대상으로 리다이렉트할 수 있으며, 이는 프록시가 구성된 업스트림 제공자 자격증명 및 기타 구성된 시크릿을 공격자 제어 대상으로 전송하게 합니다.
버전 1.88.6 및 1.96.2 이전의 LiteLLM 프록시
공급업체 커밋 473f72e63a9777d793fbbf57194d8ec4fb97bc1b에 따라 LiteLLM 1.88.6 또는 1.96.2 이상으로 업그레이드하십시오.
secalerts.coNVD
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →