事件经过
Microsoft 于 2026 年 8 月 26 日发布了一份威胁情报报告,描述了三起观察到的对 AI 基础设施的入侵:LiteLLM 代理网关、RAGFlow 部署和 Kestra 工作流环境。在每种情况下,攻击者都将 AI 控制平面组件视为凭证盗取、持久性和计算货币化(挖矿)的高价值目标,而不是针对模型本身。
影响分析
这是针对 AI 堆栈凭证集中的中间件层——网关、RAG 平台和编排器——的真实且当前活跃的活动(不是理论概念验证),大多数安全项目尚未像对待核心企业基础设施那样严格对待这些组件,尽管这些组件拥有模型提供商密钥和下游数据库/云访问权限。
攻击途径
LiteLLM:MCP stdio 测试端点中的已认证命令执行(CVE-2026-42271)与 Starlette 主机头验证绕过(CVE-2026-48710)链式实现,在暴露的网关上实现未认证 RCE;攻击者随后读取 /proc/1/environ 以获取密钥并查询支持的 PostgreSQL 数据库。RAGFlow:SSRF 风格侦察,随后代码执行和在 TenantLLM 凭证配置流中的持久性钩子以拦截新配置的提供商密钥。Kestra:利用暴露的编排面(CVE-2026-49869)以启用未认证工作流创建/执行、shell 执行和 XMRig 部署。
受影响系统
LiteLLM 网关(版本 1.74.2–1.83.6,已在 1.83.7 修复)与 Starlette <1.0.1 链式(CVE-2026-48710);RAGFlow(多个执行路径,不归属于单个 CVE);Kestra(CVE-2026-49869)
缓解措施
将 LiteLLM 修补至 >=1.83.7 并验证部署的 Starlette 版本为 >=1.0.1;按厂商公告修补 Kestra;清点并限制对 AI 网关/编排/RAG 管理表面的管理访问;如果怀疑已被攻陷则轮换所有提供商密钥、主密钥、虚拟密钥和数据库凭证;监控网关发起的 shell 执行和密钥访问。