CVE Nghiêm Trọng: Lỗ Hổng LiteLLM Mở Cửa Remote Code Execution

CVE Nghiêm Trọng: Lỗ Hổng LiteLLM Mở Cửa Remote Code Execution
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Các tác nhân đe dọa đang tích cực thăm dò các bản triển khai cổng giao tiếp AI LiteLLM cho một lỗi ủy quyền đã biết. Lỗi này có thể biến một tài khoản có đặc quyền thấp thành quyền kiểm soát quản trị viên đầy đủ. Lỗ hổng này, được theo dõi là CVE-2026-35029, ảnh hưởng đến các phiên bản LiteLLM trước 1.83.0.

Lỗ hổng trong LiteLLM Gateway

Lỗ hổng này cho phép người dùng đã được xác thực truy cập vào điểm cuối /config/update nhạy cảm mà không cần vai trò quản trị viên bắt buộc. LiteLLM hoạt động như một cổng giao tiếp AI giữa các ứng dụng doanh nghiệp và nhà cung cấp mô hình, có khả năng lưu trữ khóa API của nhà cung cấp, chi tiết kết nối cơ sở dữ liệu, dữ liệu người dùng, hồ sơ chi tiêu và thông tin đăng nhập quản trị viên.

Điều này làm cho các mặt phẳng điều khiển LiteLLM bị lộ trở thành mục tiêu có giá trị cho kẻ tấn công đang tìm kiếm thông tin đăng nhập đám mây, khóa dịch vụ AI hoặc đường dẫn xâm nhập vào cơ sở hạ tầng được kết nối. Lỗ hổng bắt nguồn từ việc thiếu kiểm tra ủy quyền trên tuyến API /config/update.

Chi tiết về lỗ hổng CVE-2026-35029

Trong các phiên bản bị ảnh hưởng, một tài khoản đã được xác thực với vai trò hạn chế, chẳng hạn như vai trò read-only proxy_admin_viewer, có thể sửa đổi các cài đặt dành riêng cho quản trị viên đầy đủ. LiteLLM đã khắc phục sự cố trong phiên bản 1.83.0 bằng cách yêu cầu vai trò proxy_admin cho các thay đổi cấu hình.

Các nhà nghiên cứu đã quan sát thấy những kẻ tấn công lạm dụng lỗ hổng này để sửa đổi các biến môi trường và các giá trị cấu hình. Một kỹ thuật được sử dụng là thay đổi UI_LOGO_PATH, một cài đặt xác định tệp logo của bảng điều khiển.

Bằng cách thay thế đường dẫn hình ảnh thông thường bằng một tệp phía máy chủ nhạy cảm, chẳng hạn như /app/.env hoặc /proc/self/environ, kẻ tấn công có thể khiến LiteLLM đọc tệp đó. Nội dung sau đó có thể được truy xuất thông qua điểm cuối /get_image, được báo cáo là không yêu cầu xác thực trong các bản triển khai bị lỗi.

Kỹ thuật này có thể làm lộ các bí mật được lưu trữ trong các tệp môi trường và tệp cấu hình. Dữ liệu có khả năng bị lộ bao gồm khóa API của nhà cung cấp mô hình, khóa chính LiteLLM, URL cơ sở dữ liệu, thông tin đăng nhập AWS và mã thông báo nền tảng giám sát.

Lỗ hổng này cũng có thể được sử dụng để ghi đè các biến môi trường UI_USERNAMEUI_PASSWORD, cho phép kẻ tấn công thay thế thông tin đăng nhập bảng điều khiển và chiếm quyền kiểm soát giao diện quản trị. Tác động bảo mật có thể vượt ra ngoài việc đánh cắp dữ liệu. Các thông báo cho biết rằng những kẻ tấn công có thể đăng ký các trình xử lý điểm cuối chuyển tiếp độc hại thông qua cấu hình bị thay đổi.

Các trình xử lý như vậy có thể trỏ đến mã hoặc cơ sở hạ tầng do kẻ tấn công kiểm soát, tạo một đường dẫn để remote code execution hoặc đánh cắp bí mật. Tìm hiểu thêm về các lỗ hổng tương tự tại MITRE CVE.

Hoạt động khai thác và theo dõi

Dữ liệu telemetri từ honeypot Zenity đã ghi nhận khoảng 3.900 yêu cầu tới các điểm cuối API quản trị LiteLLM giữa tháng 2 và tháng 6 năm 2026. Trong số đó, có khoảng 1.000 yêu cầu nhắm vào /config/update. Các cuộc thăm dò cập nhật cấu hình đầu tiên xuất hiện vào ngày 7 tháng 4, một ngày sau khi CVE-2026-35029 được công bố công khai.

Sau đó, các nhà nghiên cứu đã quan sát thấy các payload đọc tệp trực tiếp cố gắng tải các vị trí bí mật phổ biến, bao gồm /app/.env, /home/litellm/.env, /app/config.yaml/app/proxy_server_config.yaml. Hoạt động này cũng bao gồm các nỗ lực đoán khóa chính như sk-1234sk-litellm-master-key, tạo khóa API mới, tạo tài khoản quản trị viên, liệt kê người dùng và khóa, thăm dò các tuyến cung cấp SCIM và xóa mô hình.

Những hành động này cho thấy các tác nhân đe dọa không chỉ quét tìm CVE mà còn đang lập bản đồ và cố gắng kiểm soát các môi trường cổng AI bị lộ. Điều này nhấn mạnh sự cấp thiết của việc vá lỗi và các biện pháp bảo mật thích hợp để đối phó với mối đe dọa này.

Khuyến nghị bảo mật và phòng ngừa

Các tổ chức sử dụng LiteLLM nên nâng cấp ngay lập tức lên phiên bản 1.83.0 trở lên. Bản phát hành này bổ sung cơ chế thực thi ủy quyền còn thiếu cho /config/update. Các quản trị viên cũng nên gỡ bỏ các dịch vụ mặt phẳng điều khiển LiteLLM khỏi khả năng hiển thị công cộng trên internet.

Ngoài ra, cần đặt Giao diện Quản trị (Admin UI) và các điểm cuối quản trị phía sau một proxy đảo ngược được xác thực hoặc mạng nội bộ. Đảm bảo cấu hình khóa chính mạnh mẽ, duy nhất là rất quan trọng; không bao giờ được sử dụng các giá trị mặc định hoặc ví dụ trong tài liệu. Việc bảo vệ các tài nguyên này là một phần thiết yếu của an ninh mạng.

Các nhóm bảo mật nên xem xét nhật ký (logs) để phát hiện các yêu cầu đáng ngờ tới các điểm cuối như /config/update, /get_image, /key/generate, /user/new, /model/delete/scim/. Các yêu cầu đặt UI_LOGO_PATH thành các đường dẫn tệp cục bộ nên được coi là các nỗ lực khai thác có khả năng xảy ra.

Cuối cùng, các tổ chức đã vận hành một phiên bản LiteLLM bị lộ trước phiên bản 1.83.0 nên xoay vòng tất cả các bí mật có khả năng bị lộ. Điều này bao gồm khóa chính LiteLLM, khóa API của nhà cung cấp LLM, mật khẩu cơ sở dữ liệu, thông tin đăng nhập đám mây và mã thông báo giám sát của bên thứ ba, vì lỗ hổng này có thể làm lộ các giá trị này thông qua thao tác cấu hình và đọc tệp tùy ý. Đây là một bước quan trọng trong quy trình bảo vệ và vá lỗi.