事件经过
CISA于2026年9月2日将CVE-2026-59822添加到其已知被利用漏洞目录。该漏洞允许未认证的攻击者由于不安全的OAuth2直通回退,使用任何Bearer令牌建立针对LiteLLM代理的认证MCP会话。Wiz的90天AI基础设施蜜罐研究独立观察到使用单字符令牌枚举模型的实时利用尝试。
影响分析
LiteLLM集中了多个LLM提供商加MCP工具连接的凭证和路由;此层的绕过给攻击者直接访问代理模型提供商API密钥、云IAM权限和任何通过MCP可到达的下游服务——将网关妥协变成AI基础设施更广泛的泄露。
攻击途径
LiteLLM的OAuth2直通回退用空/不受限的身份验证对象替代失败的API密钥验证;未认证的攻击者可向MCP可流HTTP端点提供任意(甚至单字符)Bearer令牌,建立完全认证的MCP会话,获得所有已连接工具和后端模型提供商凭证的访问权。
受影响系统
BerriAI LiteLLM代理,1.84.0之前的版本(MCP可流HTTP端点)
缓解措施
升级到LiteLLM 1.84.0或更高版本;在修补前限制/禁用MCP端点的公开暴露。详见GHSA-7488-6r32-c95q。