漏洞  ·  2026-04-14

LiteLLM在2026年3月供应链攻击后的安全加固

漏洞High 影响CVE-2026-35029 / GHSA-69x8-hrgq-fjj8
在2026年3月liteLLM遭受PyPI供应链攻击后,维护者披露了两个高严重性问题(均需要有效的代理API密钥),并发布了v1.83.0版本,采用了加固的CI/CD v2管道、隔离构建环境和更严格的发布管控。
通过植入木马的PyPI包进行供应链攻击(3月);经过身份验证的代理漏洞(当前披露)。
在2026年3月1-15日左右安装了受感染版本的LiteLLM用户;当前问题需要有效的代理API密钥。
检查litellm_init.pth入侵指标;轮换可能暴露的密钥;升级到v1.83.0+版本;添加依赖验证和CI/CD访问控制。
来源
Snyk analysis of the liteLLM compromise
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →