무슨 일이 있었나
VulnCheck는 (2026년 9월 25일 게시) LiteLLM의 의미론적 캐시에서 테넌트 범위와 메타데이터 변수 이름이 일관되지 않게 파생되어 한 테넌트의 인증된 사용자가 다른 테넌트의 캐시된 응답(에이전틱 function_call/tool_calls 페이로드 포함)을 검색할 수 있는 테넌트 격리 우회를 공개했다.
왜 중요한가
LiteLLM은 대부분의 에이전틱/LLM 프로덕션 트래픽 앞에 위치한다; 이 침해는 공유 게이트웨이에서 테넌트 경계를 넘으며, 결정적으로 캐시된 tool_call 페이로드를 다른 주체에게 반환하여 에이전틱 프론트엔드가 피해자의 신원으로 작동하도록 강제할 수 있다. AI 인프라의 고가치 교차 테넌트 손상.
공격 경로
유효한 가상 키를 보유한 인증된 사용자가 /v1/responses 및 /bedrock/*와 같은 경로에 의미론적으로 유사한 프롬프트를 제출하여 의미론적 캐시 테넌트 범위 지정의 메타데이터 키 불일치를 통해 다른 테넌트의 캐시된 응답(PII, 금융 데이터, 소스 코드)을 읽는다; 다른 주체에게 반환된 캐시된 function_call/tool_calls 페이로드는 에이전틱 프론트엔드에서 피해자 자격 증명으로 공격자가 공급한 도구 호출을 자동 실행할 수 있다.
영향받는 시스템
BerriAI LiteLLM 1.101.0-rc.1 이전 버전 (의미론적 캐시 계층)
완화 방안
LiteLLM >= 1.101.0-rc.1로 업그레이드 (수정 커밋 16db51e2cfc28e02bd460481e634a8403ea9265e, PR 39590); 패치될 때까지 멀티 테넌트 배포에서 의미론적 캐싱 비활성화를 고려하라.