Een kwetsbaarheid met kritieke ernst in de open source AI-gateway LiteLLM is enkele dagen na de publieke bekendmaking misbruikt om toegang te krijgen tot database-tabellen met gevoelige informatie, meldt cybersecuritybedrijf Sysdig. Het beveiligingslek betreft een SQL-injectie in het proces van proxy API-sleutelverificatie en is geregistreerd als CVE-2026-42208 met een CVSS-score van 9.3.
In een advisory van 20 april leggen de beheerders van LiteLLM uit dat een databasequery tijdens de sleutelverificatie de door de aanroeper aangeleverde waarde niet als aparte parameter doorgeeft, maar direct in de query opneemt. Hierdoor kan een niet-geauthenticeerde aanvaller een speciaal opgemaakte Authorization-header naar elke LLM API-route sturen en via de foutafhandelingsroute van de proxy de query manipuleren. Omdat deze aanroep plaatsvindt voordat authenticatie wordt vastgesteld, is elke HTTP-client die de proxypoort kan bereiken voldoende om de injectie uit te voeren, aldus Sysdig.
Door het lek te misbruiken, kan een aanvaller de database van de LiteLLM-proxy benaderen om data te lezen en mogelijk te wijzigen, wat kan leiden tot het lekken van in de database opgeslagen credentials. De advisory werd op 24 april opgenomen in de GitHub Advisory database, waarna de eerste aanvallen binnen 36 uur werden waargenomen.
De aanvallers richtten zich specifiek op drie database-tabellen met gevoelige gegevens zoals API-sleutels, provider-credentials en configuratie van omgevingsvariabelen van de proxy. Sysdig meldt dat de aanvallers bekend waren met de Prisma-gegenereerde PostgreSQL-identificatie en een standaard kolomtelling-scan uitvoerden op elke doeltabel. Hoewel de aanvallen gericht waren, werd geen voortzetting van de exploitatie gezien en zijn de buitgemaakte sleutels en credentials niet misbruikt. De aanvallen vonden plaats met tussenpozen van 21 minuten, vermoedelijk via een geautomatiseerd hulpmiddel dat dezelfde payload gebruikte maar de herkomst-IP-adressen roteerde. Volgens Sysdig ligt de nieuwigheid vooral in de snelheid en precisie van de schema-enumeratiepoging, niet in een bevestigde compromittering.
LiteLLM versie 1.83.7 verhelpt de kwetsbaarheid door ervoor te zorgen dat de door de aanroeper aangeleverde waarde altijd als aparte parameter wordt doorgegeven. Gebruikers wordt geadviseerd zo snel mogelijk te updaten naar deze gepatchte versie of om foutlogboeken uit te schakelen om het exploitatiepad te mitigeren.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *