무슨 일이 있었나
Wiz는 2026년 9월 9일에 LiteLLM의 완전한 공격 체인을 기술한 상세한 연구를 발표했습니다: MCP 인증 우회(CVE-2026-59822, 이미 CISA KEV 등재 및 Wiz 허니팟에 대한 악용 관찰), 사용자 정의 코드 가드레일을 통한 사후 인증 루트 수준 RCE(CVE-2026-59821), 스캔된 공개 인스턴스 전반에 걸친 광범위한 기본 자격증 노출, 그리고 CVE를 받지 않았으며 여전히 수정되지 않은 검증되지 않은 클라우드 메타데이터 패스스루 경로입니다.
왜 중요한가
LiteLLM은 많은 조직의 AI 인프라 중심에 위치하며, 모델 트래픽을 프록시하고 클라우드 공급자 자격증을 보유합니다. 이 체인을 통해 공격자는 조작된 베어러 토큰에서 루트 코드 실행 및 클라우드 계정 손상으로 이동할 수 있으며, Wiz는 현재 진행 중인 악용 시도를 확인하므로 이론적이 아닌 활성 운영 위협입니다.
공격 경로
공격자는 임의의/조작된 Bearer 토큰을 LiteLLM의 MCP Streamable HTTP 엔드포인트에 제출합니다. 결함이 있는 OAuth 폴백은 실패한 키 검증을 빈 상태이지만 인증된 객체로 처리하여 유효한 MCP 세션과 노출된 MCP 도구에 대한 액세스를 부여합니다. 별도로, 사용자 정의 코드 가드레일 기능은 관리자가 제출한 Python을 exec()를 통해 실행하여 사후 인증 루트 RCE를 활성화하며, 검증되지 않은 패스스루 엔드포인트는 클라우드 인스턴스 메타데이터에 도달하고 IAM 자격증을 탈취하는 데 악용될 수 있습니다.
영향받는 시스템
LiteLLM 프록시/게이트웨이 — MCP 인증 우회는 v1.84.0에서 수정됨; 사용자 정의 가드레일 RCE(CVE-2026-59821)는 v1.82.0에서 수정됨
완화 방안
LiteLLM v1.84.0+(MCP 인증 우회) 및 v1.82.0+(가드레일 RCE)로 업그레이드하십시오. 기본 sk-1234 마스터 키를 교체하십시오. 사용자 정의 가드레일과 패스스루 엔드포인트를 감사하십시오. 아웃바운드를 제한하고 최소 권한 IAM을 적용하십시오. CVE-2026-59822는 CISA KEV에 있습니다(2026년 9월 2일 추가, 연방 기한 9월 16일).