BerriAI LiteLLM: Luka w uwierzytelnianiu umożliwiająca nieautoryzowany dostęp

Wysokie ryzyko nieautoryzowanego dostępu w BerriAI LiteLLM CVE-2026-59822. Zalecana aktualizacja do wersji 1.84.0 i monitoring bezpieczeństwa.
CVE-2026-59822CVSS 8.8CISA KEVKnown Exploited

BerriAI LiteLLM: Luka w uwierzytelnianiu umożliwiająca nieautoryzowany dostęp

Wysokie ryzyko nieautoryzowanego dostępu w BerriAI LiteLLM CVE-2026-59822. Zalecana aktualizacja do wersji 1.84.0 i monitoring bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
56.79%
Aktywnie wykorzystywana
tak
Produkt
LiteLLM

Co wiadomo

W LiteLLM do wersji 1.84.0 luka w uwierzytelnianiu pozwalała atakującemu na obejście weryfikacji klucza poprzez sfałszowany nagłówek Authorization. Skutkowało to dostępem do narzędzi MCP bez ważnego klucza LiteLLM, co stwarza poważne ryzyko nieautoryzowanego użycia.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury luka ta oznacza możliwość nieautoryzowanego dostępu do krytycznych funkcji proxy serwera AI, co może prowadzić do nadużyć, wycieku danych lub zakłóceń w działaniu usług. Wysoki poziom CVSS (8.8) wskazuje na poważne zagrożenie, które wymaga szybkiej reakcji i aktualizacji oprogramowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie LiteLLM do wersji 1.84.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do punktu końcowego MCP Streamable HTTP oraz monitoruj logi pod kątem podejrzanych żądań z nietypowymi nagłówkami Authorization. Przeglądaj polityki uwierzytelniania i rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie sieci pod kątem anomalii.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS