EN CZ DE PL HU SK

Téměř každá desátá vystavená brána LiteLLM přijímala ukázkový admin klíč „sk‑1234“

Téměř jedna z deseti internetu vystavených bran LiteLLM, které v únoru proskenovala společnost Wiz Research, přijímala sk‑1234 – ukázkový administrátorský klíč z vlastní instalační příručky LiteLLM. LiteLLM je open‑source AI brána, tedy software, který firma vkládá mezi své aplikace a poskytovatele modelů, za něž platí. Zmíněný klíč je administrátorským přihlašovacím údajem brány. Kdokoli jej drží, může přečíst API klíč každého poskytovatele modelů uložený na serveru. V testech Wiz se navíc dostal i k cloudovým IAM přihlašovacím údajům stroje, na němž brána běží. Změna klíče nevyžaduje žádný upgrade a uzavírá každou cestu ze zprávy Wiz, která na jeho držení závisí.

Wiz provedl jeden sken: na službě Shodan v únoru nalezl 3 074 bran LiteLLM a 294 z nich klíč přijímalo. U 191 z těchto 294 nebyl nastaven žádný klíč, takže by přijaly cokoli, u zbytku zůstala ponechána ukázková hodnota. Druhý sken v srpnu našel přes 85 000 instancí, většina z nich se však jeví jako honeypoty nebo testovací systémy, takže obě čísla nelze porovnávat. Hlavní klíč plní dvě role najednou, a právě to činí výchozí hodnotu tak nebezpečnou: je administrátorským přihlašovacím údajem i přepínačem, který zapíná ověřování. Před verzí 1.82.0‑stable udělila brána, jež se spustila bez hlavního klíče, každému příchozímu požadavku plná administrátorská práva. Administrátor takového serveru má v dosahu mnoho – brána může držet API klíč pro každého poskytovatele, ke kterému směruje, vidět každý prompt i odpověď a připojovat se k interním nástrojům přes Model Context Protocol.

Cesta ke cloudu a spory o závažnost

LiteLLM umožňuje administrátorovi vytvořit tzv. pass‑through endpoint, tedy trasu přeposílající požadavky na libovolnou zvolenou URL. Cílová URL se nekontroluje proti privátním rozsahům, localhostu ani adresám cloudové metadatové služby, takže administrátor může trasu nasměrovat na instanční metadatovou službu a přečíst zpět IAM přihlašovací údaje. Přechod na IMDSv2 tomu nezabrání, protože LiteLLM přeposílá hlavičky s prefixem x‑pass‑ na cíl. Wiz uvádí, že tato funkce „pravděpodobně funguje tak, jak byla zamýšlena“, protože prahový model LiteLLM považuje administrátory za důvěryhodné – chyba nemá CVE ani opravu. Jediná zranitelnost pro spuštění kódu ve zprávě Wiz je CVE‑2026‑59821, kterou výzkumníci i tvůrci popisují velmi odlišně: Wiz ji nazývá poautentizačním spuštěním kódu na úrovni root, kdežto poradenství LiteLLM ji hodnotí jako nízkou (2,1 na CVSS).

Wiz doporučuje především změnit hlavní klíč z sk‑1234 na dlouhou náhodnou hodnotu, což nevyžaduje upgrade, a poté aktualizovat na verzi 1.84.0 nebo novější, která leží nad opravenou verzí všech zranitelností. Kdo aktualizovat nemůže, měl by na reverzní proxy zablokovat cesty /mcp/ a dva testovací MCP endpointy i cestu /guardrails/test_custom_code. Odděleně od výše popsané cesty ke cloudu existují starší zranitelnosti, které už jsou aktivně zneužívány: CISA přidala 2. září do svého katalogu CVE‑2026‑59822 (CVSS 8,8), jež nechá neautentizovaného útočníka otevřít platnou MCP relaci pomocí libovolného Bearer tokenu. Microsoft v srpnu popsal případ, kdy útočníci spustili příkazy uvnitř procesu brány LiteLLM, přečetli z prostředí kontejneru hlavní klíč, klíče poskytovatelů i připojovací řetězec databáze a poté zkopírovali záznamy z databáze PostgreSQL. Firma k tomu vzkázala: „Zacházejte s AI branami jako s úložišti tajemství úrovně Tier‑0.“

Zdroj: thehackernews.com

Zdroj: IT SECURITY NETWORK NEWS  

Napsat komentář