Các lỗ hổng bảo mật mới được phát hiện trong LiteLLM, một cổng giao tiếp mã nguồn mở, có thể cho phép kẻ tấn công thực thi mã tùy ý với quyền root bên trong container, truy cập các công cụ được kết nối và đánh cắp các thông tin xác thực đám mây, mở đường cho việc xâm nhập sâu hơn vào môi trường mạng. Những điểm yếu này tiềm ẩn rủi ro nghiêm trọng, đặc biệt khi dịch vụ hướng ra Internet hoặc sử dụng khóa chính mặc định. Việc một cổng giao tiếp bị xâm phạm có thể biến một dịch vụ tưởng chừng không đáng kể thành điểm lỗi trung tâm trong toàn bộ hệ thống.
Các Lỗ Hổng Bảo Mật Chính Trong LiteLLM
Lỗ Hổng RCE và Đánh Cắp Thông Tin Xác Thực
Các nhà nghiên cứu bảo mật đã xác định được các lỗ hổng này khi kiểm tra các bản triển khai LiteLLM công khai. Một cuộc quét trên 3.074 phiên bản hướng ra Internet cho thấy 9.6% trong số đó sử dụng khóa chính mặc định hoặc không được bật tính năng xác thực. Điều này cho phép kẻ tấn công có thể thực thi mã tùy ý với quyền root bên trong container LiteLLM khi có quyền truy cập quản trị.
Cơ chế này có thể bị lạm dụng khi không có xác thực mạnh, khóa chính mặc định không được thay đổi, hoặc kẻ tấn công khai thác các điểm yếu quản trị khác. Mặc dù việc thực thi mã từ xa (RCE) yêu cầu quản trị viên đã được xác thực và không thể truy cập hoàn toàn chỉ thông qua việc bỏ qua xác thực MCP, nhưng các cài đặt triển khai yếu kém có thể loại bỏ rào cản này.
Trong các phiên bản trước 1.82.0, việc không thay đổi thông tin đăng nhập mặc định có thể làm cho lộ trình thực thi mã trở nên khả dụng trước khi thực hiện xác thực thông thường. Lỗ hổng này, được theo dõi dưới mã định danh CVE-2026-59821, đã được quan sát thấy trong các hệ thống honeypot.
Lỗ Hổng Bỏ Qua Xác Thực MCP
Lỗ hổng bỏ qua xác thực MCP, được theo dõi là CVE-2026-59822, cho phép tạo một phiên hợp lệ với máy chủ MCP kết nối chỉ bằng một token Bearer không có ý nghĩa. Điều này có khả năng cho phép kẻ tấn công sử dụng các công cụ cơ sở dữ liệu, kho lưu trữ, hệ thống tệp hoặc quy trình công việc có sẵn.
Điểm yếu này khác biệt với các cuộc tấn công RCE trên LiteLLM đã từng xảy ra trong thực tế, vốn liên quan đến một chuỗi lỗ hổng khác. LiteLLM đã khắc phục các điểm yếu của Guardrail trong phiên bản 1.82.0 bằng cách thực thi vai trò quản trị viên và áp dụng các biện pháp bảo vệ sandbox trong quá trình đăng ký. Sau đó, họ đã sửa lỗi bỏ qua xác thực MCP trong phiên bản 1.84.0.
Một tính năng chuyển tiếp yêu cầu (pass-through) có thể chuyển tiếp các yêu cầu đến một đích được xác định bởi quản trị viên mà không kiểm tra xem đó có phải là địa chỉ nội bộ hay dịch vụ siêu dữ liệu đám mây hay không. Với quyền truy cập quản trị, kẻ tấn công có thể sử dụng tính năng này để lấy các thông tin xác thực AWS IAM tạm thời.
Lỗ hổng liên quan đến tính năng chuyển tiếp yêu cầu, được theo dõi là CVE-2026-35029, đã tồn tại trong các phiên bản trước 1.83.0. Lỗi này nằm ở định tuyến cập nhật cấu hình, vốn thiếu kiểm tra quản trị trước khi xử lý. Đây không phải là một lỗ hổng độc lập, nhưng trở nên nguy hiểm khi các biện pháp kiểm soát truy cập thất bại.
Tác Động và Khuyến Nghị Bảo Mật
Các lỗ hổng này cho thấy tại sao các cổng giao tiếp AI như LiteLLM lại yêu cầu sự bảo vệ tương tự như các dịch vụ đám mây có đặc quyền khác. LiteLLM có thể lưu trữ các khóa API của nhà cung cấp, giao tiếp với các hệ thống nội bộ, đồng thời danh tính hoạt động của nó có thể mang các quyền để gọi mô hình, đọc bí mật hoặc tương tác với các dịch vụ đám mây khác.
Sự tồn tại của các cổng giao tiếp bị lộ có thể tạo cầu nối cho kẻ tấn công đến các bí mật, duy trì sự hiện diện và gây ra việc sử dụng tài nguyên tốn kém. Tổ chức nên thay thế các thông tin xác thực ví dụ bằng một khóa chính mạnh, duy nhất và xem xét lại các Guardrail để phát hiện các mục nhập bất thường. Việc khởi động lại tiến trình có thể xóa mã được lưu trữ trong bộ nhớ.
Khuyến nghị các quản trị viên nên kiểm toán các cài đặt chuyển tiếp, hạn chế lưu lượng truy cập đầu ra của container và áp dụng quyền IAM theo nguyên tắc đặc quyền tối thiểu cho các danh tính hoạt động. Ngoài ra, nên loại bỏ các giao diện quản lý khỏi Internet công cộng và giới hạn quyền truy cập vào các mạng đáng tin cậy cùng với các quản trị viên đã được xác thực. Nếu một phiên bản bị lộ và có lỗ hổng có thể đã bị truy cập, hãy xoay vòng các khóa nhà cung cấp và thông tin xác thực đám mây, sau đó xem xét lại nhật ký để phát hiện hoạt động quản trị đáng ngờ và các yêu cầu đầu ra bất thường.
Việc phơi nhiễm chuỗi cung ứng LiteLLM cũng cho thấy tại sao các cổng giao tiếp cần có sự kiểm soát cấu hình, danh tính và cập nhật cẩn thận. Các tổ chức cần xác định phiên bản LiteLLM đang sử dụng, cập nhật bản vá kịp thời và kiểm tra các container hoặc phiên bản thử nghiệm cũ hơn có thể bị lộ.
Liên kết tham khảo:










