Automate Society

Technik, IT und KI – täglich eingeordnet

Sicherheit

LiteLLM-Lücke macht interne Nutzer zu Proxy-Admins

Ein doppelt genutzter Schlüssel lässt Nutzer mit der Rolle internal_user Admin-Rechte erlangen und Befehle auf dem Host ausführen. Patches liegen vor.

Im KI-Gateway LiteLLM kann ein angemeldeter Nutzer mit der Rolle internal_user sich zum proxy_admin hochstufen und danach beliebige Befehle auf dem Host ausführen. Das geht aus einem Sicherheitshinweis der Entwickler auf GitHub hervor, der die Lücke mit einem CVSS-Wert von 9,9 als kritisch einstuft. Betroffen sind Versionen ab 1.91.0, behoben ist der Fehler in 1.100.4, 1.101.3, 1.102.2, 1.103.1 und 1.104.0rc2. Das CERT-Bund des BSI führt die Lücke ebenfalls und stuft sie als „hoch“ ein, eine CVE-Nummer gibt es bislang nicht.

Ursache ist ein Schlüssel, den der Proxy für zwei Zwecke nutzt: zum Verschlüsseln gespeicherter Geheimnisse und zum Ausstellen von Session-Tokens. Ein Angreifer beantragt einen API-Schlüssel und trägt dabei gefälschte Admin-Angaben in das Metadatenfeld ein. Die verschlüsselte Antwort legt er später als Bearer-Token vor, und der Proxy gewährt ihm Admin-Rechte, einschließlich der Befehlsausführung über den MCP-stdio-Endpunkt. Wer nicht sofort aktualisieren kann, setzt laut Hinweis EXPERIMENTAL_UI_LOGIN=false und schaltet damit den anfälligen Anmeldeweg ab.

Warum das wichtig ist: LiteLLM bündelt den Zugang zu verschiedenen Sprachmodellen hinter einer Schnittstelle und ist damit in KI-Integrationen oft die zentrale Stelle. Für den Angriff genügt ein gewöhnliches Nutzerkonto, Admin-Zugang braucht niemand. Wer den Proxy übernimmt, erreicht die dort gespeicherten Geheimnisse und den Host selbst. Wer Teams oder Kunden eigene Konten auf einer LiteLLM-Instanz gibt, sollte zuerst die Version prüfen und danach die vergebenen Konten und Schlüssel durchsehen.

Diskussion

Ich lese jeden Kommentar, bevor er erscheint.

Noch keine Kommentare. Ihrer wäre der erste.

Kommentar schreiben

Wird nicht veröffentlicht und nur als Prüfsumme gespeichert.