Исследователи компании Obsidian Security обнаружили уязвимость в LiteLLM, которая позволяет пользователям с низкими привилегиями захватывать серверы AI. Эта уязвимость, имея CVSS 9.9, угрожает безопасности более чем 100 моделей, доступных через OpenAI-совместимый интерфейс.
Контекст проблемы уязвимости LiteLLM
LiteLLM — это распространённый open-source шлюз для AI, который управляет запросами к моделям. Он активно используется в различных приложениях, что делает его привлекательной целью для злоумышленников. Уязвимость затрагивает стандартный аккаунт с низкими привилегиями, который, прикрываясь логикой ошибки в проверке прав доступа, может получить полномочия администратора и выполнить произвольный код на сервере.
Технические детали уязвимости
Ошибка состоит в цепочке из трёх уязвимостей следующим образом:
- CVE-2026-47101: Хищение прав доступа. Пользователь с низкими привилегиями может создать API-ключ с правами на все маршруты, включая административные.
- CVE-2026-47102: Эскалация привилегий. Через API-метод пользователь может изменить свою роль на «proxy_admin», что открывает доступ к полному управлению системой.
- CVE-2026-40217: Убежище для кода. Успех атаки возможен через возможность выполнять произвольный Python-код, что даёт доступ к данным, хранящимся на сервере.
Все три уязвимости были исправлены в версии LiteLLM v1.83.14, выпущенной 2 мая 2026 года. Пользователям настоятельно рекомендуется обновить свое ПО до этой версии.
Практические выводы для разработчиков и организаций
Данный инцидент служит напоминанием для организаций о важности регулярного обновления программного обеспечения и проверки прав доступа. Уязвимости в таких популярных инструментах, как LiteLLM, могут привести к утечке конфиденциальных данных, включая API-ключи и хранимые учётные данные. Если ваша компания использует LiteLLM, немедленно переходите к обновлению, чтобы предотвратить потенциальные риски для безопасности.
Следующий шаг — следить за реакцией сообщества и за обновлениями от Obsidian Security. Критические уязвимости, подобные этой, могут открывать доступ не только к данным, но и разрешать злоумышленникам манипулировать AI-моделями, что в свою очередь может привести к созданию ненадежных решений.