事件经过
VulnCheck 发布了针对 Katanemo Plano < 0.4.37 的 CVE-2026-108863(发布于 2026-10-11,CVSS v3.1 7.5 / v4.0 8.7,CWE-306 缺少认证):Envoy 管理接口在无认证的情况下启用并绑定到所有接口,因此 /config_dump 会以明文形式泄露配置的 LLM 提供商 API 密钥。已通过 NVD REST API 验证。
影响分析
一个 AI/LLM 网关 (Plano) 在未认证、可被互联网访问的管理面泄露了 LLM 提供商凭证。攻击者获取这些密钥后,可以直接滥用 LLM 提供商的账单,并可能访问这些密钥可认证的任何上游服务——这是一种直接的 AI 凭证暴露,且利用难度极低。
攻击途径
未认证的网络攻击者请求端口 9901 上的 Envoy 管理 /config_dump 端点(默认绑定到 0.0.0.0),并读取以明文存储在 WASM 过滤器配置中的 LLM 提供商 API 密钥。
受影响系统
Katanemo Plano 至 0.4.37 版本(pypi: planoai)
缓解措施
升级到 0.4.37 以上版本和/或将 Envoy 管理接口绑定到回环地址并要求认证;轮换所有已暴露的 LLM 提供商 API 密钥。公告:https://www.vulncheck.com/advisories/katanemo-plano-through-0.4.37-missing-authentication-on-envoy-admin-interface