CVE-2026-42271
BerriAI LiteLLM Command Injection Vulnerability
Beskrivelse
LiteLLM is a proxy server (AI Gateway) to call LLM APIs in OpenAI (or native) format. From version 1.74.2 to before version 1.83.7, two endpoints used to preview an MCP server before saving it — POST /mcp-rest/test/connection and POST /mcp-rest/test/tools/list — accepted a full server configuration in the request body, including the command, args, and env fields used by the stdio transport. When called with a stdio configuration, the endpoints attempted to connect, which spawned the supplied command as a subprocess on the proxy host with the privileges of the proxy process. The endpoints were gated only by a valid proxy API key, with no role check. Any authenticated user — including holders of low-privilege internal-user keys — could therefore run arbitrary commands on the host. This issue has been patched in version 1.83.7.
Beskrivelsen gjengis slik kilden har publisert den, på engelsk.
Nøkkelfakta
- Publisert
- 2026-05-08
- Sist endret
- 2026-07-15
- Tildelt av
- security-advisories@github.com
- CVSS-vektor
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H- Scoret av
- nvd@nist.gov (NVD Primary)
- Sannsynlighet for utnyttelse
-
83.0 %
blant de aller høyeste av alle kjente sårbarheter
EPSS, neste 30 dager, modell v2026.06.15 - Rettelse finnes
- Ja, se referansene
Aktivt utnyttet
CISA førte denne sårbarheten inn i katalogen over kjente utnyttede sårbarheter 2026-06-08, med utbedringsfrist 2026-06-22 for amerikanske føderale etater.
Pålagt tiltak: Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Berørte produkter
| Leverandør | Produkt | Versjoner | Status |
|---|---|---|---|
| litellm (PyPI) | ≥ 1.74.2, < 1.83.7 | Berørt | |
| Litellm | Litellm | ≥ 1.74.2, < 1.83.7 | Berørt |
| Redhat | Openshift Ai | 3.4 | Berørt |
| Redhat | Openshift Ai | ≥ 2.25, < 2.25.8 | Berørt |
| Redhat | Openshift Ai | ≥ 3.3, < 3.3.4 | Berørt |
Svakhetstype
-
CWE-77: Improper Neutralization of Special Elements used in a Command ('Command Injection')
The product constructs all or part of a command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended command…
-
CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
The product constructs all or part of an OS command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended OS …
Referanser
- https://github.com/BerriAI/litellm/releases/tag/v1.83.7-stable
- https://github.com/BerriAI/litellm/security/advisories/GHSA-v4p8-mg3p-g94g
- https://access.redhat.com/errata/RHSA-2026:27784
- https://access.redhat.com/errata/RHSA-2026:28960
- https://access.redhat.com/errata/RHSA-2026:30056
- https://access.redhat.com/security/cve/CVE-2026-42271
- https://bugzilla.redhat.com/show_bug.cgi?id=2467924
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-42271.json
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-42271
Relatert hos Berigo
Artikler
-
Syv nye KEV-oppføringer, tre av dem i åpne utviklerkomponenter
Samme produkt
2026-09-03
CISA la 2. september 2026 syv nye sårbarheter inn i katalogen over kjente utnyttede sårbarheter. Tre av dem sitter i åpne komponenter som brukes i ut…
-
Miasma: kompromitterte npm-pakker fra Red Hat stjeler nøkler
Samme produkt
2026-06-05
32 npm-pakker under @redhat-cloud-services ble endret med skadevare som stjeler nøkler til sky, SSH og AI-verktøy, og sprer seg videre til andre pakk…
-
Kompromitterte npm-pakker stjeler utvikler- og CI/CD-hemmeligheter
Samme produkt
2026-06-01
En ny forsyningskjedekampanje har kompromittert npm-pakker under navnerommet @redhat-cloud-services. Skadevaren kjører allerede under installasjon og…
-
Kritisk sårbarhet lar uautentiserte koble Apache Artemis til fremmed server
Samme produkt
2026-03-03
CVE-2026-27446 gjør at en angriper uten innlogging kan få en Artemis-megler til å koble seg til en server angriperen kontrollerer, og lese eller plan…
Berører dette dere?
En sårbarhet betyr bare noe hvis dere kjører produktet, i en berørt versjon, et sted en angriper kommer til.