事件经过
VulnCheck披露(发布于2026年9月25日)LiteLLM语义缓存中的租户隔离绕过,其中租户范围界定和元数据变量名派生不一致,允许一个租户上的认证用户从另一个租户检索缓存响应(包括agentic function_call/tool_calls负载)。
影响分析
LiteLLM位于大多数agentic/LLM生产流量的前方;此漏洞在共享网关中跨越租户边界,且关键的是——可将缓存的tool_call负载返回给不同的主体,迫使agentic前端以受害者的身份行动。这是对AI基础设施的高价值跨租户破坏。
攻击途径
持有有效虚拟密钥的认证用户在诸如/v1/responses和/bedrock/*的路由上提交语义相似的提示,以通过语义缓存租户范围界定中的元数据键不匹配读取其他租户的缓存响应(PII、财务数据、源代码);缓存的function_call/tool_calls负载返回给不同的主体,可在agentic前端中以受害者凭据自动执行攻击者提供的工具调用。
受影响系统
BerriAI LiteLLM 1.101.0-rc.1之前版本(语义缓存层)
缓解措施
升级到LiteLLM >= 1.101.0-rc.1(修复提交16db51e2cfc28e02bd460481e634a8403ea9265e,PR 39590);在修补前考虑在多租户部署中禁用语义缓存。