漏洞  ·  2026-09-11

LiteLLM MCP 认证绕过链接根级 RCE 和云凭证暴露(Wiz 研究,已确认主动利用)

漏洞High 影响GlobalCVE-2026-59822
Wiz 在 2026 年 9 月 9 日发布了详细研究,记录了 LiteLLM 中的完整攻击链:MCP 认证绕过(CVE-2026-59822,已在 CISA KEV 列表中并被观察到针对 Wiz 蜜罐的利用),通过自定义代码护栏的认证后根级 RCE(CVE-2026-59821),扫描的公开实例中普遍存在的默认凭证暴露,以及一个未验证的云元数据传递路径未获 CVE 且仍未修复。
LiteLLM 位于许多组织 AI 基础设施的中心,代理模型流量并持有云提供商凭证;这个链条使攻击者能够从伪造的持有者令牌进行到根代码执行和云账户compromise,Wiz 确认了野生环境中的利用尝试,使其成为实际操作威胁而非理论性威胁。
攻击者向 LiteLLM 的 MCP Streamable HTTP 端点提交任意/伪造的 Bearer 令牌;有缺陷的 OAuth 回退将失败的密钥验证视为空但已认证的对象,授予有效的 MCP 会话和对暴露的 MCP 工具的访问权限。另外,自定义代码护栏功能通过 exec() 执行管理员提交的 Python,启用认证后根级 RCE,且未验证的传递端点可被滥用以到达云实例元数据并窃取 IAM 凭证。
LiteLLM 代理/网关 — MCP 认证绕过在 v1.84.0 中修复;自定义护栏 RCE(CVE-2026-59821)在 v1.82.0 中修复
升级到 LiteLLM v1.84.0+(MCP 认证绕过)和 v1.82.0+(护栏 RCE);替换默认的 sk-1234 主密钥;审计自定义护栏和传递端点;限制出口流量并应用最小权限 IAM。CVE-2026-59822 在 CISA KEV 中(2026 年 9 月 2 日添加,联邦截止日期 9 月 16 日)。
Wiz - Off Guard: Breaking LiteLLMCISA KEV catalog
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →