취약점  ·  2026-09-26

BerriAI LiteLLM 의미론적 캐시 테넌트 격리 우회로 교차 테넌트 데이터 탈취 및 에이전트 도구 호출 하이재킹 가능 (CVE-2026-89032)

취약점High 영향도GlobalCVE-2026-89032
VulnCheck는 (2026년 9월 25일 게시) LiteLLM의 의미론적 캐시에서 테넌트 범위와 메타데이터 변수 이름이 일관되지 않게 파생되어 한 테넌트의 인증된 사용자가 다른 테넌트의 캐시된 응답(에이전틱 function_call/tool_calls 페이로드 포함)을 검색할 수 있는 테넌트 격리 우회를 공개했다.
LiteLLM은 대부분의 에이전틱/LLM 프로덕션 트래픽 앞에 위치한다; 이 침해는 공유 게이트웨이에서 테넌트 경계를 넘으며, 결정적으로 캐시된 tool_call 페이로드를 다른 주체에게 반환하여 에이전틱 프론트엔드가 피해자의 신원으로 작동하도록 강제할 수 있다. AI 인프라의 고가치 교차 테넌트 손상.
유효한 가상 키를 보유한 인증된 사용자가 /v1/responses 및 /bedrock/*와 같은 경로에 의미론적으로 유사한 프롬프트를 제출하여 의미론적 캐시 테넌트 범위 지정의 메타데이터 키 불일치를 통해 다른 테넌트의 캐시된 응답(PII, 금융 데이터, 소스 코드)을 읽는다; 다른 주체에게 반환된 캐시된 function_call/tool_calls 페이로드는 에이전틱 프론트엔드에서 피해자 자격 증명으로 공격자가 공급한 도구 호출을 자동 실행할 수 있다.
BerriAI LiteLLM 1.101.0-rc.1 이전 버전 (의미론적 캐시 계층)
LiteLLM >= 1.101.0-rc.1로 업그레이드 (수정 커밋 16db51e2cfc28e02bd460481e634a8403ea9265e, PR 39590); 패치될 때까지 멀티 테넌트 배포에서 의미론적 캐싱 비활성화를 고려하라.
NVD CVE-2026-89032VulnCheck advisoryLiteLLM fix
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →