Атакуващи активно сканират внедрения на AI портала LiteLLM за известна уязвимост в оторизацията, която позволява на акаунт с ниски привилегии да получи пълен администраторски контрол.
Проблемът, проследяван като CVE-2026-35029, засяга версии на LiteLLM преди 1.83.0 и позволява на удостоверени потребители да достъпват чувствителната крайна точка /config/update без необходимата администраторска роля.
LiteLLM действа като AI портал между корпоративни приложения и доставчици на модели. Той може да съхранява API ключове на доставчици, данни за връзка с бази данни, потребителски данни, записи за разходи и администраторски идентификационни данни. Това прави изложените контролни панели на LiteLLM ценна цел за киберпрестъпници, търсещи облачни идентификационни данни, ключове за AI услуги или път към свързана инфраструктура. Уязвимостта произтича от липсата на проверка за оторизация в API маршрута /config/update.
В засегнатите версии профил с ограничена роля, като например ролята само за четене proxy_admin_viewer, е можел да променя настройки, резервирани за пълни администратори. LiteLLM отстрани уязвимостта във версия 1.83.0, като изисква ролята proxy_admin за промени в конфигурацията.
Изследователи забелязаха, че атакуващите злоупотребяват с тази дефектна функционалност, за да променят променливи на средата и конфигурационни стойности. Една от техниките променя UI_LOGO_PATH – настройка, която определя файла с логото за контролния панел. Чрез замяна на нормалния път към изображението с пътя към чувствителен файл от страна на сървъра (като /app/.env или /proc/self/environ), атакуващият може да накара LiteLLM да го прочете. След това съдържанието може да бъде извлечено през крайната точка /get_image, която според съобщенията не изисква автентификация в уязвимите системи.
Тази техника може да разкрие тайни, съхранявани във файловете на средата и конфигурационните файлове. Потенциално компрометираните данни включват API ключове за AI модели, главния ключ за LiteLLM, URL адреси на бази данни, AWS идентификационни данни и токени за платформи за мониторинг.
Уязвимостта от тип нулев ден може да се използва и за презаписване на променливите на средата UI_USERNAME и UI_PASSWORD, което позволява на киберпрестъпника да замени данните за достъп до контролния панел и да поеме пълен контрол над административния интерфейс.
Въздействието върху сигурността може да надхвърли кражбата на данни. Докладите посочват, че атакуващите могат да регистрират злонамерени пренасочващи манипулатори на крайни точки чрез променена конфигурация. Такива манипулатори могат да сочат към контролиран от атакуващия зловреден код или инфраструктура, създавайки път за отдалечено изпълнение на код (RCE) или изтичане на данни.
Телеметрията от примамки (honeypots) на Zenity е регистрирала приблизително 3900 заявки към административните API крайни точки на LiteLLM между февруари и юни 2026 г., включително около 1000 заявки, насочени към /config/update. Първите опити за промяна на конфигурацията са се появили на 7 април – един ден след публичното оповестяване на CVE-2026-35029. Впоследствие изследователите са наблюдавали опити с директен зловреден код за четене на файлове, опитващи се да заредят популярни локации за тайни, включително /app/.env, /home/litellm/.env, /app/config.yaml и /app/proxy_server_config.yaml.
Дейността е включвала също опити за напасване и отгатване на главни ключове като sk-1234 и sk-litellm-master-key, генериране на нови API ключове, създаване на администраторски акаунти, изброяване на потребители и ключове, сканиране на SCIM маршрути и изтриване на модели. Тези действия показват, че авторите на заплахата не просто сканират за уязвимостта, а картографират и се опитват да поемат контрол над изложените среди с AI портали.
Организациите, използващи LiteLLM, трябва незабавно да актуализират до версия 1.83.0 или по-нова. Това издание добавя липсващия контрол на оторизацията за /config/update.
Администраторите трябва също така да премахнат контролните панели на LiteLLM от публичен достъп в интернет, да поставят администраторския интерфейс и крайните точки зад защитен с автентификация обратен прокси (reverse proxy) или във вътрешна мрежа и да се уверят, че е конфигуриран силен и уникален главен ключ. В никакъв случай не трябва да се използват стойности по подразбиране или примери от документацията.
Екипите по сигурност трябва да прегледат логовете за съмнителни заявки към /config/update, /get_image, /key/generate, /user/new, /model/delete и /scim/. Заявки, които задават UI_LOGO_PATH към локални файлови пътища, трябва да се разглеждат като вероятни опити за експлоатация.
И накрая, организациите, които са работили с изложена версия на LiteLLM преди 1.83.0, трябва да подменят всички потенциално компрометирани ключове и пароли. Това включва главните ключове на LiteLLM, API ключовете за LLM доставчици, паролите за бази данни, облачните идентификационни данни и токените за мониторинг от трети страни, тъй като уязвимостта може да изложи тези стойности чрез манипулация на конфигурацията и нерегламентирано четене на файлове.