Агентство з кібербезпеки США (CISA) додало уразливість в інструменті LiteLLM до свого каталогу відомих експлуатованих вразливостей. Рішення ухвалили на основі даних про активне використання помилки зловмисниками під час реальних атак.
Проблема безпеки з ідентифікатором CVE-2026-42271 має оцінку загрози 8,7 бала за шкалою CVSS. Помилка класифікується як ін'єкція команд, що дозволяє автентифікованим користувачам запускати довільний код на сервері. За певних умов її можна поєднати з іншими вадами для отримання повного віддаленого контролю над сервером без авторизації.
LiteLLM є популярним інструментом серед розробників систем штучного інтелекту, оскільки він дозволяє об'єднувати запити до багатьох мовних моделей через один інтерфейс. Успішна атака на такий сервер загрожує не лише витоком даних клієнтів, але й компрометацією приватних API-ключів доступу до комерційних сервісів штучного інтелекту.
Фахівці закликають адміністраторів терміново оновити платформу до останньої версії, де розробники усунули критичну ваду. Також рекомендується обмежити мережевий доступ до панелі керування та перевірити системні журнали на наявність нетипових запитів і підозрілих запусків команд.
