漏洞  ·  2026-10-05

SciPhi-AI R2R检索完成API上的SSRF将OPENAI_API_KEY泄露到攻击者选择的端点

漏洞High 影响GlobalCVE-2026-105148
NVD于2026-10-04发布了CVE-2026-105148(7.3 v3.1,5.5 v4.0)针对SciPhi-AI R2R直至3.6.6版本中的SSRF(CWE-918)。当模型前缀选择LiteLLM提供程序时,检索完成API将用户控制的generation_config.api_base传递给LiteLLM acomplete()调用;容器随后向攻击者URL发送POST /v1/chat/completions请求(User-Agent litellm/...),对于OpenAI兼容前缀,会附加进程的OPENAI_API_KEY作为Bearer令牌。公开gist在真实环境中演示了纯SSRF和密钥转发。
R2R是自托管的检索增强GenAI中间件,持有操作者的上游LLM提供商密钥。该漏洞允许未认证攻击者将RAG服务器转变为进入其内部网络和云元数据的扫描代理,并窃取实时的OPENAI_API_KEY——这是计费滥用、模型访问和潜在数据暴露的关键资产。与CVE-2026-105147(硬编码秘密)结合,R2R控制平面在默认安装下实际上是开放的。
公共完成/代理端点接受客户端控制的generation_config.api_base(和模型前缀)。对于任何路由到LiteLLM的模型字符串(例如custom/、together_ai/、huggingface/前缀),R2R会向该api_base发出HTTP请求;对于OpenAI兼容前缀,会附加Authorization: Bearer <OPENAI_API_KEY>头。未认证调用者既可以SSRF进入R2R容器的网络或云元数据,也可以收集LLM提供商密钥。存在公开利用gist。
SciPhi-AI R2R直至3.6.6(py/shared/abstractions/llm.py;POST /v3/retrieval/completion和/v3/retrieval/agent)
未看到供应商响应或补丁。保护API:启用身份验证(默认r2r.toml中require_authentication=false),白名单化接受的api_base值,将检索完成端点视为高信任级。披露gist:https://gist.github.com/DReazer/6c1fd0ef98900fbbfa383faa20f731f6
NVD CVE-2026-105148Disclosure gist (SSRF + key forward)
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →