LiteLLM-Lücke macht interne Nutzer zu Proxy-Admins
Ein doppelt genutzter Schlüssel lässt Nutzer mit der Rolle internal_user Admin-Rechte erlangen und Befehle auf dem Host ausführen. Patches liegen vor.
Im KI-Gateway LiteLLM kann ein angemeldeter Nutzer mit der Rolle internal_user sich zum proxy_admin hochstufen und danach beliebige Befehle auf dem Host ausführen. Das geht aus einem Sicherheitshinweis der Entwickler auf GitHub hervor, der die Lücke mit einem CVSS-Wert von 9,9 als kritisch einstuft. Betroffen sind Versionen ab 1.91.0, behoben ist der Fehler in 1.100.4, 1.101.3, 1.102.2, 1.103.1 und 1.104.0rc2. Das CERT-Bund des BSI führt die Lücke ebenfalls und stuft sie als „hoch“ ein, eine CVE-Nummer gibt es bislang nicht.
Ursache ist ein Schlüssel, den der Proxy für zwei Zwecke nutzt: zum Verschlüsseln gespeicherter Geheimnisse und zum Ausstellen von Session-Tokens. Ein Angreifer beantragt einen API-Schlüssel und trägt dabei gefälschte Admin-Angaben in das Metadatenfeld ein. Die verschlüsselte Antwort legt er später als Bearer-Token vor, und der Proxy gewährt ihm Admin-Rechte, einschließlich der Befehlsausführung über den MCP-stdio-Endpunkt. Wer nicht sofort aktualisieren kann, setzt laut Hinweis EXPERIMENTAL_UI_LOGIN=false und schaltet damit den anfälligen Anmeldeweg ab.
Warum das wichtig ist: LiteLLM bündelt den Zugang zu verschiedenen Sprachmodellen hinter einer Schnittstelle und ist damit in KI-Integrationen oft die zentrale Stelle. Für den Angriff genügt ein gewöhnliches Nutzerkonto, Admin-Zugang braucht niemand. Wer den Proxy übernimmt, erreicht die dort gespeicherten Geheimnisse und den Host selbst. Wer Teams oder Kunden eigene Konten auf einer LiteLLM-Instanz gibt, sollte zuerst die Version prüfen und danach die vergebenen Konten und Schlüssel durchsehen.
Diskussion
Ich lese jeden Kommentar, bevor er erscheint.Noch keine Kommentare. Ihrer wäre der erste.