AI 网关成为攻击面 —— LiteLLM 漏洞群列入 KEV,以及通向密钥、MCP 与云端的攻击路径
2026 年 9 月,CISA 将 BerriAI LiteLLM 的 MCP 认证绕过 CVE-2026-59822 加入 Known Exploited Vulnerabilities(KEV)目录(9 月 2 日,依据 Wiz 的时间线)。该漏洞允许任意 Bearer 令牌在 LiteLLM 的 MCP Streamable HTTP 端点上建立有效的已认证会话,并在 9 月初的 KEV 更新中与 SonicWall SMA 1000、Sangoma Switchvox 等其他被利用漏洞一同出现(据 The Hacker News 报道)。LiteLLM 是一个开源 AI 网关,保存所有已配置 LLM 提供商的 API 密钥;据 Wiz 估计,它存在于约三分之一的云环境中。
事实梳理:(1) Wiz 的研究(9 月 9 日发布)发现,在约 3,000 个面向互联网的 LiteLLM 实例中,约 9.6% 接受默认主密钥 sk-1234 或完全不要求认证。在未配置认证的实例中,每个用户默认获得 PROXY_ADMIN 权限,可在无凭证的情况下到达管理员功能(已修复)。(2) 拥有管理员权限后,攻击者可通过 pass-through 端点功能将请求代理到任意内部 URL——包括 AWS 元数据服务——而 x-pass- 头转发机制可绕过 IMDSv2 的会话令牌要求,进而窃取云 IAM 凭证。(3) Microsoft 于 9 月报告,攻击者将 CVE-2026-42271 与 CVE-2026-48710(Starlette 的 "BadHost" 认证绕过)链接起来入侵 LiteLLM 网关,并通过 ELF 二进制文件分发 XMRig 挖矿程序(据 The Hacker News 报道)。与此同时,针对暴露的 RAGFlow 实例的攻击则窃取了 LLM 提供商密钥和元数据,而非投放勒索软件。
分析(与事实分开):这些事件表明,AI 网关已越过"LLMjacking"(消耗他人 API 预算)的阶段,成为正牌的云入侵路径。LiteLLM 在每次推理请求上执行服务端 Python,可将请求代理到任意内部 URL,并通过 MCP 连接外部工具。它不只是密钥的宝库,而是一座具备执行能力的、通向内部网络的桥梁。防御者倾向于按"它是 AI,别暴露出去"的设计原则将其藏起来的资产,在攻击者眼中,只需一个认证绕过就能成为通向密钥、IAM 和内部 API 的多级路径。为开发体验而设计的默认值(sk-1234、未配置时的 PROXY_ADMIN)与生产部署之间的结构性落差,值得点名指出。
防御侧启示:(1) 如果你运行 LiteLLM,首先更新到 v1.84.0 或更高(CVE-2026-59822 修复)以及 v1.83.7 或更高(CVE-2026-42271 修复),再加上 Starlette 1.0.1 或更高;确认默认主密钥已更改且实例未暴露在互联网上。(2) 一旦确认暴露,立即将所有已保存的提供商 API 密钥视同已泄露并全部轮换,并设置支出上限(spend limit),在密钥外泄时封住损失。(3) 将伴随任意代码执行或任意 URL 代理的功能——MCP、pass-through 端点——当作智能体级权限单独盘点并默认禁用。(4) 用同样的视角审计其他 AI 网关与 LLM 编排器:默认凭证、暴露的管理功能、内部 URL 代理。以上均为本文分析,并非厂商官方观点。
本文的事实依据以 Wiz 的研究(https://www.wiz.io/blog/off-guard-breaking-litellm-from-authentication-bypass-to-cloud-compromise)、BerriAI LiteLLM 的修复发布(https://github.com/BerriAI/litellm/releases/tag/v1.83.7-stable)和 CISA KEV 目录(https://www.cisa.gov/known-exploited-vulnerabilities-catalog)为一次来源,以 The Hacker News 的报道(https://thehackernews.com/2026/09/cisa-adds-5-actively-exploited.html 与 https://thehackernews.com/2026/09/cisa-adds-seven-exploited-flaws-as.html)为二次来源;CVE-2026-59822 的 KEV 登载日期(9 月 2 日)依据 Wiz 的时间线。分析部分已与事实报道分开记述。请留意,公开实例数量与云环境占有率是依赖测量时点与方法的估计值。