Уразливість неправильної автентифікації в BerriAI LiteLLM
Висококритична уразливість в BerriAI LiteLLM дозволяє обходити автентифікацію. Оновіть до версії 1.84.0 для захисту систем.
- CVSS
- 8.8 HIGH
- EPSS
- 56.79%
- Активно використовується
- так
- Продукт
- LiteLLM
Що відомо
У LiteLLM до версії 1.84.0 існувала уразливість, що дозволяла неавторизованому користувачу обійти перевірку ключа через підроблений заголовок Authorization. Це давало змогу отримати доступ до MCP інструментів без дійсного ключа LiteLLM.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до внутрішніх інструментів MCP, що ставить під загрозу безпеку систем, які використовують LiteLLM як проксі для виклику LLM API. Вразливість має високий рівень критичності (CVSS 8.8), тому її ігнорування може спричинити значні ризики для інфраструктури та даних.
Рекомендовані дії адміністратора
Рекомендується негайно оновити LiteLLM до версії 1.84.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до MCP Streamable HTTP endpoint, перевірити журнали на ознаки зловмисної активності та переглянути політики автентифікації. Для подальшої підтримки безпеки рекомендуємо звернутися до DataHouse для перевірки версій, управління патчами та зменшення мережевої експозиції.