취약점  ·  2026-09-11

LiteLLM MCP 인증 우회는 루트 RCE 및 클라우드 자격증 노출과 연쇄됨(Wiz 연구, 활성 악용 확인됨)

취약점High 영향도GlobalCVE-2026-59822
Wiz는 2026년 9월 9일에 LiteLLM의 완전한 공격 체인을 기술한 상세한 연구를 발표했습니다: MCP 인증 우회(CVE-2026-59822, 이미 CISA KEV 등재 및 Wiz 허니팟에 대한 악용 관찰), 사용자 정의 코드 가드레일을 통한 사후 인증 루트 수준 RCE(CVE-2026-59821), 스캔된 공개 인스턴스 전반에 걸친 광범위한 기본 자격증 노출, 그리고 CVE를 받지 않았으며 여전히 수정되지 않은 검증되지 않은 클라우드 메타데이터 패스스루 경로입니다.
LiteLLM은 많은 조직의 AI 인프라 중심에 위치하며, 모델 트래픽을 프록시하고 클라우드 공급자 자격증을 보유합니다. 이 체인을 통해 공격자는 조작된 베어러 토큰에서 루트 코드 실행 및 클라우드 계정 손상으로 이동할 수 있으며, Wiz는 현재 진행 중인 악용 시도를 확인하므로 이론적이 아닌 활성 운영 위협입니다.
공격자는 임의의/조작된 Bearer 토큰을 LiteLLM의 MCP Streamable HTTP 엔드포인트에 제출합니다. 결함이 있는 OAuth 폴백은 실패한 키 검증을 빈 상태이지만 인증된 객체로 처리하여 유효한 MCP 세션과 노출된 MCP 도구에 대한 액세스를 부여합니다. 별도로, 사용자 정의 코드 가드레일 기능은 관리자가 제출한 Python을 exec()를 통해 실행하여 사후 인증 루트 RCE를 활성화하며, 검증되지 않은 패스스루 엔드포인트는 클라우드 인스턴스 메타데이터에 도달하고 IAM 자격증을 탈취하는 데 악용될 수 있습니다.
LiteLLM 프록시/게이트웨이 — MCP 인증 우회는 v1.84.0에서 수정됨; 사용자 정의 가드레일 RCE(CVE-2026-59821)는 v1.82.0에서 수정됨
LiteLLM v1.84.0+(MCP 인증 우회) 및 v1.82.0+(가드레일 RCE)로 업그레이드하십시오. 기본 sk-1234 마스터 키를 교체하십시오. 사용자 정의 가드레일과 패스스루 엔드포인트를 감사하십시오. 아웃바운드를 제한하고 최소 권한 IAM을 적용하십시오. CVE-2026-59822는 CISA KEV에 있습니다(2026년 9월 2일 추가, 연방 기한 9월 16일).
Wiz - Off Guard: Breaking LiteLLMCISA KEV catalog
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →