AI ゲートウェイが「適用」に — LiteLLM 脆弱性群の KEV 登載と、鍵・MCP・クラウドに至る攻撃面
2026 年 9 月、CISA は BerriAI LiteLLM の MCP 認証バイパス CVE-2026-59822 を Known Exploited Vulnerabilities (KEV) カタログに追加した (9 月 2 日、Wiz の報告による)。この脆弱性は LiteLLM の MCP Streamable HTTP エンドポイントにおいて、任意の Bearer トークンで有効な認証済みセッションを確立できるというもので、8 月第 1 週の KEV 更新にも Sangoma Switchvox や SonicWall SMA 1000 など 7 件とともに名を連ねていた (The Hacker News の報道)。LiteLLM は LLM プロバイダの API 鍵を一括して保持するオープンソースの AI ゲートウェイで、Wiz の推定では約 3 分の 1 のクラウド環境に存在する。
事実の整理: (1) Wiz の研究 (9 月 9 日公開) では、インターネット公開の LiteLLM インスタンス約 3,000 のうち約 9.6% が既定のマスターキー sk-1234 を受け付けるか、認証を一切要求しなかった。さらに認証未設定のインスタンスでは全ユーザーが既定で PROXY_ADMIN 権限を持ち、管理者機能に無認証で到達できた (修正済み)。(2) 管理者権限があれば pass-through エンドポイント経由で任意の内部 URL (AWS メタデータサービス等) へのプロキシが可能で、x-pass- 接頭辞のヘッダ転送は IMDSv2 のセッショントークン要求をすり抜け、クラウド IAM 認証情報の窃取に至りうる。(3) Microsoft は 9 月、LiteLLM ゲートウェイに CVE-2026-42271 と CVE-2026-48710 (Starlette の BadHost 認証バイパス) を連鎖させて侵入し、ELF バイナリで XMRig マイナーを配布する攻撃者を報告した (The Hacker News の報道)。RAGFlow の公開インスタンスへの攻撃では LLM プロバイダ鍵とメタデータの窃取が報告されている。
分析 (事実と分離): これらの事象が示すのは、AI ゲートウェイが「LLMjacking (他人の API 予算の消費)」の段階を超えて、正規のクラウド侵入経路になっていることだ。LiteLLM は推論リクエストごとにサーバサイド Python を実行し、任意の内部 URL へのプロキシと MCP による外部ツール接続を備える。つまり単なる鍵の保管庫ではなく、実行能力を持った「内部ネットワークへの橋」である。防御側が「AI なので外に出さない」という設計思想で置いたがるものほど、攻撃側には認証バイパス 1 つで鍵・IAM・内部 API への多段アクセスを与える資産になる。既定値 (sk-1234、無認証時の PROXY_ADMIN) が開発体験優先で設計されている点も、本番展開との溝として構造的だと考えられる。
防御側への含意: (1) LiteLLM を動かしているなら、まず v1.84.0 以降 (CVE-2026-59822 修正) と v1.83.7 以降 (CVE-2026-42271 修正) への更新、Starlette 1.0.1 以降への更新を行い、既定マスターキーの変更とインターネット公開の排除を確認する。(2) 保存済みのプロバイダ API 鍵は「露出が確認された時点で全鍵失効扱い」としてローテーションし、支出上限 (spend limit) を設定して鍵流出時の損害を封じる。(3) MCP や pass-through のように「任意のコード実行」「任意の URL プロキシ」を伴う機能は、エージェント機能の権限として別枠で棚卸しし、既定無効にする。(4) LiteLLM 以外の AI ゲートウェイ・LLM オーケストレータにも同型の問題 (既定認証情報、管理機能の露出、内部 URL プロキシ) が無いかを同じ視点で点検する。これらは本稿の分析であり、ベンダーの公式見解ではない。
なお本稿の事実関係は、一次情報として Wiz の研究 (https://www.wiz.io/blog/off-guard-breaking-litellm-from-authentication-bypass-to-cloud-compromise)、BerriAI LiteLLM の修正リリース (https://github.com/BerriAI/litellm/releases/tag/v1.83.7-stable)、CISA KEV カタログ (https://www.cisa.gov/known-exploited-vulnerabilities-catalog) に基づき、二次情報として The Hacker News の KEV 追加報道 (https://thehackernews.com/2026/09/cisa-adds-5-actively-exploited.html 、 https://thehackernews.com/2026/09/cisa-adds-seven-exploited-flaws-as.html) を参照した。CVE-2026-59822 の KEV 登載日 (9 月 2 日) は Wiz の時系列記載による。分析部分は事実と分けて記述している。公開インスタンス数やクラウド環境の占有率は測定時点・方法に依存する推定値である点に留意されたい。