Уразливість неправильної автентифікації в BerriAI LiteLLM

Висококритична уразливість в BerriAI LiteLLM дозволяє обходити автентифікацію. Оновіть до версії 1.84.0 для захисту систем.
CVE-2026-59822CVSS 8.8CISA KEVKnown Exploited

Уразливість неправильної автентифікації в BerriAI LiteLLM

Висококритична уразливість в BerriAI LiteLLM дозволяє обходити автентифікацію. Оновіть до версії 1.84.0 для захисту систем.

CVSS
8.8 HIGH
EPSS
56.79%
Активно використовується
так
Продукт
LiteLLM

Що відомо

У LiteLLM до версії 1.84.0 існувала уразливість, що дозволяла неавторизованому користувачу обійти перевірку ключа через підроблений заголовок Authorization. Це давало змогу отримати доступ до MCP інструментів без дійсного ключа LiteLLM.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до внутрішніх інструментів MCP, що ставить під загрозу безпеку систем, які використовують LiteLLM як проксі для виклику LLM API. Вразливість має високий рівень критичності (CVSS 8.8), тому її ігнорування може спричинити значні ризики для інфраструктури та даних.

Рекомендовані дії адміністратора

Рекомендується негайно оновити LiteLLM до версії 1.84.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до MCP Streamable HTTP endpoint, перевірити журнали на ознаки зловмисної активності та переглянути політики автентифікації. Для подальшої підтримки безпеки рекомендуємо звернутися до DataHouse для перевірки версій, управління патчами та зменшення мережевої експозиції.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки