Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7809
)
-
▼
septiembre
(Total:
931
)
-
Suma una nueva preocupación a la pesadilla de la I...
-
OpenAI acusa a Kimi de copiar su IA
-
Malware RATHat usa Gemini AI para controlar Androi...
-
Policía ferroviaria británica gasta 320.000 libras...
-
Ciberatacantes aprovechan fallo en NetScaler para ...
-
Ciberatacantes aprovechan falla de Zimbra para ins...
-
Google lanza actualización de Chrome con 32 correc...
-
OpenAI lanza Dots: agentes de IA persistentes
-
El antiguo CEO de Changsin Memory (CXMT) usó a exi...
-
El fallo Spectre regresa para acechar a los motore...
-
Los modelos de IA siguen filtrando capturas de pan...
-
IA avanzada: riesgo catastrófico según Anthropic
-
Fallo RCE en Unsloth Studio permite ejecutar códig...
-
TCL demanda a Samsung por publicidad engañosa
-
Xbox ya ofrece disco a digital para todos
-
Fortinet halla variante de SectopRAT en software d...
-
AMD presenta Zen 6 con sus nuevos EPYC 9006 Venice...
-
Filtran el nuevo Fire TV Stick 4K 2026
-
TeamViewer recomienda corregir fallos graves «lo a...
-
Japón anuncia planes para construir una planta de ...
-
Fallo en Octopus Server permite ejecutar código me...
-
OpenAI lanza Codex Security Cloud, servicio de seg...
-
Detalles del exploit de Citrix NetScaler CVE-2026-...
-
PS5 Pro en Japón requiere 60 horas de juego
-
OpenSSL corrige fallo grave que filtra memoria del...
-
IA halla fallo en kernel de Linux que da acceso root
-
OpenAI lanza Dots para competir con Muse
-
Signal implementa copias de seguridad locales cifr...
-
Usan GPTs personalizados para instalar malware
-
Agente de IA de GitHub halla 24 vulnerabilidades e...
-
Grupo SilverFox crean webs falsas para ocultar mal...
-
Agente GPT-6 Astra intentó engañar a desarrollador...
-
101 paquetes maliciosos de npm añaden cuentas de W...
-
The Witcher 3 lidera el DLSS 4.5
-
DLSS llega a Radeon RX 7000
-
Crean botnet que roba datos y agota créditos de IA
-
Ocultan malware en instaladores de 7-Zip con una n...
-
Exmilitares de la Fuerza Aérea de EE. UU. encarcel...
-
Agente de IA automatizado vulnera la seguridad de ...
-
GPT-6.1 Sol: más barato y casi tan potente como Astra
-
Vulnerabilidad en kernel de Ubuntu permite escapar...
-
WhatsApp avisará los cumpleaños en contactos
-
Nueva variante de Spectre v2 filtra el hash de la ...
-
Acusan a vietnamita por estafa cripto de 16 millon...
-
UE lanza el DEAN como complemento del IBAN
-
Robo de datos fiscales en Francia mediante contras...
-
OpenAI cancela GPT-6.1 Astra por inseguridad
-
El FBI insta a los integrantes de ShinyHunters a e...
-
Francia retira premio literario por uso de IA
-
Ahorra batería en Windows 11 ajustando la pantalla...
-
Usan Ethereum como sistema de mensajería secreto p...
-
Nuevo ataque de notificaciones de archivos rastrea...
-
Modulate recauda 25M$ contra deepfakes de voz con ...
-
Fiscal de Florida pide medida cautelar contra Open...
-
Gemini cambia Gems por Skills
-
Storm-3168 borra recursos de Azure en ataque destr...
-
wolfSSL 5.9.4 corrige 11 fallos de TLS y amplía el...
-
Enjambre de agentes de OpenAI saltó límites de san...
-
Amazon podría reembolsar cuotas de Prime automátic...
-
EVGA revela por qué dejaron de trabajar con NVIDIA...
-
Android 18: primera pista de Google
-
WiCi One: la eGPU que rinde como una RTX 5090 a t...
-
Gemini eliminará su función más útil en noviembre:...
-
Policía holandesa confirma detención en el marco d...
-
OpenAI cancela su IA más avanzada por ser peligrosa
-
Demuestran que una RTX 5080 con dos conectores de ...
-
IA roba tarjetas de crédito
-
Claude Sonnet 5.5 es más eficiente y rápido
-
ChatGPT lanza ciberataques autónomos
-
OpenAI suspende el desarrollo de GPT-6.1 Astra tra...
-
Filtración en el Pentágono: acceden a datos de 3 m...
-
Fallos de seguridad en OpenAI exponen datos de usu...
-
Discord lanza modo de juego optimizado
-
Crean máquina de ataque con IA y dejan el panel de...
-
Google extiende soporte a Chromebook hasta 2034
-
iPhone bloqueará robos al estilo Android
-
Intel 18A planta cara a TSMC N3E en densidad: sus ...
-
AMD compra World Labs por 8.200 millones para IA f...
-
Fabricante chino lanza una fuente de 230W de poten...
-
Explotan vulnerabilidad crítica de día cero en Apple
-
Botnet Carbonato vulnera hosts de Docker para desp...
-
Filtración en Bitget: roban 387,5 millones vincula...
-
Vulnerabilidad en el SDK oficial de Python para MC...
-
Cierran popular app de IPTV pirata en Fire TV
-
Constructor de Python MaaS roba datos de 17 navega...
-
No necesitan entrar en la nube si pueden robar las...
-
Una GeForce RTX 4090 limitada al 80% de su potenci...
-
Ordenador de válvulas: tarda 15 minutos en arrancar
-
El DLSS 5 evoluciona en AMD: Radeon RX 9070 XT gan...
-
Fallo en OpenCode AI permite ejecutar código malic...
-
Windows 10 es más estable que Windows 11
-
Gobierno británico pide al personal dejar de agrad...
-
Nuevo ataque de inyección en Windows evade EDR sin...
-
Mejores reproductores de vídeo gratis para Android
-
Una RTX 5090 Aorus Waterforce WB tiene grietas en ...
-
InjectSetConsole: inyección de código remota optim...
-
Trucos para ver YouTube y otras plataformas si tie...
-
Todo sobre la GeForce RTX 6090
-
Más de 80.000 organizaciones sufrieron el robo de ...
-
El Ordenador Personal, revista mítica
-
MSI ve el AM4 como solución al MEMOpocalipsis
-
NVIDIA limita el control de sus agentes de IA
-
Usan fallo de GlobalProtect para enviar 2,4 millon...
-
Ranking de durabilidad de discos duros
-
GPT-6 Astra descifra en dos días un mensaje cripto...
-
OpenAI suspende parte de sus entrenamientos tras a...
-
Apple corrige fallo en CoreGraphics que pudo ser u...
-
NVIDIA lanza plataforma de seguridad para agentes ...
-
Roban dos remolques con logos de NVIDIA y PlusAI p...
-
PC Kubb Fanless Gold: mini PC custom hecho de oro ...
-
Las inundaciones de Tailandia amenazan al sector H...
-
Wireshark 4.6.9 corrige 19 vulnerabilidades, inclu...
-
Atacantes crean tiendas falsas de Jev AI para inte...
-
Minecraft lanza The Sift, su primera dimensión en ...
-
Vulnerabilidades críticas de ViewSonic vCast permi...
-
Copilot como sistema operativo: ¿Adiós a Windows 12?
-
PHP corrige error que enviaba credenciales a servi...
-
IA local modifica extractor de credenciales de Win...
-
Polémica por el diseño del Galaxy S27 Pro y Ultra
-
Llega el primer emulador de PS5 a 60 FPS
-
Hackeo a Renfe: 150 millones de datos robados con IA
-
Explotan vulnerabilidades RCE 0-Day en Citrix NetS...
-
Qualcomm apunta a los 5,4 GHz con su Snapdragon 8 ...
-
Meta lanza IA para crear juegos con texto
-
Opera automatiza su VPN en Wi-Fi públicas
-
GTA V y Resident Evil 4 corren en iPhone 18 Pro Max
-
IA acelera compilación de Linux a 10 segundos
-
Altar: IA local detecta fallos de seguridad
-
-
▼
septiembre
(Total:
931
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
vulnerabilidad
(
2081
)
seguridad
(
1974
)
software
(
1310
)
hardware
(
1024
)
google
(
825
)
Malware
(
711
)
privacidad
(
700
)
exploit
(
623
)
ransomware
(
557
)
Windows
(
521
)
android
(
511
)
linux
(
474
)
cve
(
380
)
nvidia
(
357
)
tutorial
(
301
)
manual
(
282
)
hacking
(
275
)
ssd
(
183
)
WhatsApp
(
173
)
ddos
(
143
)
Wifi
(
131
)
app
(
131
)
programación
(
130
)
cifrado
(
122
)
twitter
(
121
)
firmware
(
89
)
youtube
(
85
)
firefox
(
81
)
herramientas
(
80
)
Networking
(
73
)
adobe
(
72
)
sysadmin
(
72
)
office
(
64
)
antivirus
(
56
)
hack
(
54
)
javascript
(
52
)
Kernel
(
49
)
apache
(
49
)
juegos
(
42
)
contraseñas
(
39
)
cms
(
37
)
multimedia
(
36
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
conferencia
(
21
)
Forense
(
20
)
documental
(
18
)
SeguridadWireless
(
17
)
auditoría
(
16
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
antimalware
(
7
)
MAC Adress
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Se ha descubierto una vulnerabilidad en Docker denominada CopyEscape (CVE-2026-17106), la cual permite que contenedores maliciosos escriban...
-
Se ha detectado una vulnerabilidad de seguridad de alta gravedad en Sudo (CVE-2026-96512) que podría permitir a atacantes locales evadir la...
-
Un YouTuber ha perdido su segunda RTX 5090 debido a que la tarjeta se quemó apenas seis meses después de la primera, a pesar de haber mejo...
Casi el 10% de los gateways de LiteLLM expuestos aceptaban la clave de administrador de ejemplo sk-1234
viernes, 11 de septiembre de 2026
|
Posted by
el-brujo
Wiz Research descubrió que muchos servidores de LiteLLM mantienen la clave de administrador predeterminada (sk-1234), permitiendo que atacantes roben claves de API y credenciales de la nube. También se identificaron fallos críticos que permiten la ejecución de código remoto y el bypass de autenticación en versiones antiguas. Se recomienda actualizar a la versión 1.84.0 o superior y cambiar inmediatamente la clave maestra por una aleatoria.
Casi uno de cada diez servidores LiteLLM expuestos a internet que Wiz Research analizó en febrero aceptaba sk-1234, la clave de administrador de ejemplo de la propia guía de configuración de LiteLLM.
LiteLLM es una pasarela de IA de código abierto, el software que una empresa coloca entre sus aplicaciones y los proveedores de modelos que paga. Esa clave es la credencial de administrador de la pasarela.
Cualquiera que la posea puede leer cada clave API de los proveedores de modelos almacenada en el servidor. En las pruebas de Wiz, también se alcanzó las credenciales de IAM de la nube de la máquina en la que se ejecuta la pasarela.
Cambiar la clave no requiere ninguna actualización y cierra todas las rutas del informe de Wiz que dependen de poseerla.
Wiz realizó un análisis. Encontró 3.074 pasarelas LiteLLM en Shodan en febrero, y 294 de ellas aceptaban la clave.
En 191 de esas 294, no se había configurado ninguna clave, por lo que habrían aceptado cualquier cosa. El resto mantenía el valor de la guía de configuración.
Un segundo análisis en agosto encontró más de 85.000 instancias, pero Wiz dice que la mayoría parecen ser honeypots o sistemas de prueba, por lo que los dos recuentos no se pueden comparar. No hay una cifra actual.
Hasta el 9 de septiembre, la guía de configuración de LiteLLM sigue utilizando sk-1234, encima de un comentario que indica a los operadores que lo sustituyan por un valor aleatorio largo antes de cualquier uso real.
La clave maestra hace dos trabajos a la vez, y eso es lo que hace que un valor predeterminado sea grave. Es la credencial de administrador y el interruptor que activa la autenticación.
Antes de la versión 1.82.0-stable, una pasarela que se iniciaba sin una clave maestra concedía derechos completos de administrador a cada solicitud entrante.
Un administrador en uno de estos servidores tiene mucho a su alcance. La pasarela puede contener una clave API para cada proveedor al que enruta, ver cada prompt y respuesta que pasa y conectarse a herramientas internas a través del Protocolo de Contexto de Modelo (MCP).
También suele ejecutarse con los permisos de nube de la carga de trabajo en la que está desplegada. El robo de claves de proveedores por sí solo permite a un atacante ejecutar cargas de trabajo de modelos a cargo de la víctima, un abuso conocido como LLMjacking.
LiteLLM permite a un administrador crear un endpoint de paso (pass-through), una ruta que reenvía solicitudes a cualquier URL que el administrador elija.
La URL de destino no se comprueba frente a rangos de direcciones privadas, localhost o direcciones de metadatos de la nube. Por lo tanto, un administrador puede apuntar una ruta al servicio de metadatos de la instancia y leer las credenciales de IAM que devuelve.
Cambiar a IMDSv2 no detiene esto. La documentación de LiteLLM indica que cualquier encabezado enviado con el prefijo x-pass- se pasa al destino sin el prefijo, y Wiz utilizó eso para enviar los encabezados que requiere IMDSv2.
Ninguna fuente informa que alguien haya hecho esto contra un despliegue real. Es una demostración y requiere primero acceso de administrador.
Wiz dice que la función probablemente funciona como se pretendía, porque el modelo de amenazas de LiteLLM trata a los administradores como confiables. No tiene CVE ni corrección.
El proyecto dice algo similar sobre la vía de entrada. Su política de seguridad publicada en GitHub enumera los ataques que requieren un error de configuración, como no establecer una clave maestra, como "explícitamente fuera de alcance" y no los trata como vulnerabilidades.
El único fallo de ejecución de código en el informe de Wiz es el CVE-2026-59821, y los investigadores y los mantenedores lo describen de manera muy diferente.
Wiz lo llama ejecución de código post-autenticación a nivel de root, y muestra una prueba que devuelve uid=0(root) dentro del contenedor de la pasarela. El aviso de LiteLLM para el mismo CVE lo califica como Bajo (2.1 en la escala CVSS), describiéndolo como un fallo que requiere una cuenta de altos privilegios.

Ambos describen el mismo comportamiento. Antes de 1.82.0-stable, los endpoints que crean y actualizan guardrails de código personalizado omitían el sandbox y las comprobaciones de patrones que aplicaba el endpoint de prueba, por lo que cualquiera que pudiera acceder a ellos podía enviar Python que se ejecutara dentro del contenedor.
El aviso añade que un despliegue sin clave maestra trataba a los llamadores como administradores de proxy, que es lo que ponía esos endpoints al alcance.
El informe de Wiz afirma que después de 1.82.0, un atacante con la clave predeterminada solo podría ejecutar código dentro de un sandbox. El propio registro de LiteLLM no respalda eso para todas las versiones.
Un aviso separado publicado en mayo, CVE-2026-40217, dice que el sandbox podía ser evadido utilizando técnicas de bytecode ejecutando código en el proceso del proxy, el cual, según el aviso, se ejecuta como root en la imagen de Docker predeterminada.
Cubre versiones desde la 1.81.8 hasta, pero sin incluir, la 1.83.10, y llegar al endpoint requiere una credencial de proxy-admin. La clave maestra es esa credencial.
Ambos fallos informados por Wiz fueron corregidos meses antes de su informe del 9 de septiembre, en febrero y abril, y sus CVE fueron publicados en julio.
Estos son problemas más antiguos y ninguno de ellos es la ruta a las credenciales de la nube descritas anteriormente. Se enumeran aquí porque afectan al mismo producto y son fáciles de confundir.
CISA añadió un fallo de LiteLLM a su catálogo de Vulnerabilidades Explotadas Conocidas el 2 de septiembre. El CVE-2026-59822 (puntuación CVSS: 8.8), también encontrado por Wiz, permite que un atacante no autenticado abra una sesión MCP válida utilizando cualquier token Bearer, incluso uno de un solo carácter. Las agencias civiles federales tienen hasta el 16 de septiembre para solucionarlo.
Wiz vio que se utilizaba contra sus propios honeypots a partir del 7 de julio, en solicitudes que llevan tokens de un solo carácter para sondear los endpoints de listado de modelos. Wiz no describió ningún otro uso.
Ese fallo no llega a la ejecución de código ni a las rutas de credenciales mencionadas arriba. Wiz afirma que "solo permite el acceso al servidor MCP". Lo que puede alcanzar depende de a qué servidores de herramientas se haya conectado una organización.
El fallo de LiteLLM que los atacantes han usado para ejecutar código es otro diferente. El CVE-2026-42271 (puntuación CVSS: 8.7) permitía que cualquier usuario autenticado ejecutara comandos en el host a través de dos endpoints de prueba MCP, y Horizon3.ai informó en junio que podía encadenarse con un fallo de host-header de Starlette, CVE-2026-48710, para hacer lo mismo sin ninguna credencial.
Los honeypots de Wiz registraron que ese fallo se utilizó para instalar un minero de criptomonedas.
Microsoft publicó un caso en agosto en el que los atacantes ejecutaron comandos dentro de un proceso de pasarela LiteLLM, leyeron el entorno del contenedor para obtener la clave maestra, las claves del proveedor y la cadena de conexión de la base de datos, y luego usaron esa cadena para acceder a la base de datos PostgreSQL subyacente y copiar registros de las tablas de modelos y claves virtuales de LiteLLM.
Microsoft evalúa con alta confianza que los atacantes ganaron acceso a través de la pasarela expuesta y dice que el punto de entrada coincide con la cadena de CVE-2026-42271 y CVE-2026-48710. "Traten las pasarelas de IA como almacenes de secretos de Nivel 0", dijo la compañía.
Actualizar a la versión 1.84.0 o posterior cubre cada fallo de la tabla. Los rangos de versiones son los indicados en los avisos.
Fallo: CVE-2026-59822 (enlace), bypass de autenticación MCP. Qué permite: Sesión MCP autenticada desde cualquier token Bearer, llegando a las herramientas MCP configuradas. Versiones afectadas: Antes de 1.84.0. Corregido en: 1.84.0.
Fallo: CVE-2026-42271, ejecución de comandos en endpoint de prueba MCP. Qué permite: Cualquier usuario autenticado ejecuta comandos en el host. Versiones afectadas: 1.74.2 hasta, pero sin incluir, 1.83.7. Corregido en: 1.83.7.
Fallo: CVE-2026-59821 (enlace), bypass de comprobación de guardrails de código personalizado. Qué permite: Ejecución de código dentro del contenedor de la pasarela. Versiones afectadas: Antes de 1.82.0-stable. Corregido en: 1.82.0-stable.
Fallo: CVE-2026-40217 (enlace), escape de sandbox de guardrail. Qué permite: Ejecución de código como root en la imagen de contenedor predeterminada. Versiones afectadas: 1.81.8 hasta, pero sin incluir, 1.83.10. Corregido en: 1.83.10 (aunque el texto del aviso dice 1.83.11).
1. Cambia la clave maestra de sk-1234 a un valor aleatorio largo. Esto no requiere actualización. Comprueba primero si se ha establecido una clave de salt separada, ya que el procedimiento de rotación (enlace) difiere y usar la incorrecta puede dejar las credenciales almacenadas ilegibles.
2. Actualiza a 1.84.0 o posterior. Esa versión está por encima de la versión corregida de cada fallo de la tabla.
3. Si aún no puedes actualizar, bloquea /mcp/ y los dos endpoints de prueba MCP, POST /mcp-rest/test/connection y POST /mcp-rest/test/tools/list, en tu proxy inverso o pasarela API.
4. Bloquea también POST /guardrails/test_custom_code y restringe POST /guardrails y PUT /guardrails/{guardrail_id} a administradores. Estas son las soluciones temporales en los avisos de LiteLLM.
5. Revisa los endpoints de paso en la pasarela, restringe el acceso de red saliente del contenedor y asigna a la carga de trabajo el rol de IAM de nube más restringido con el que pueda trabajar.
6. Si crees que un atacante pudo haber tenido acceso, revisa la lista de guardrails en busca de entradas que no hayas creado y reinicia el proceso para borrar el código mantenido en memoria, luego rota las claves del proveedor, la clave maestra y las credenciales de la base de datos. Actualizar no elimina ni un guardrail que un atacante haya registrado ni una clave SSH que hayan añadido.
No hay un parche para la ruta de paso a los metadatos de la instancia, porque LiteLLM no lo trata como un fallo. Los límites de red saliente y los roles de IAM restringidos son los únicos controles disponibles.
Ninguna fuente explica cómo comprobar si las rutas MCP o de paso están habilitadas en una pasarela que hayas heredado. Las consultas de búsqueda de Microsoft encuentran la explotación, no la configuración.
Fuente:
THN
Casi uno de cada diez servidores LiteLLM expuestos a internet que Wiz Research analizó en febrero aceptaba sk-1234, la clave de administrador de ejemplo de la propia guía de configuración de LiteLLM.
LiteLLM es una pasarela de IA de código abierto, el software que una empresa coloca entre sus aplicaciones y los proveedores de modelos que paga. Esa clave es la credencial de administrador de la pasarela.
Cualquiera que la posea puede leer cada clave API de los proveedores de modelos almacenada en el servidor. En las pruebas de Wiz, también se alcanzó las credenciales de IAM de la nube de la máquina en la que se ejecuta la pasarela.
Cambiar la clave no requiere ninguna actualización y cierra todas las rutas del informe de Wiz que dependen de poseerla.
De dónde viene el número
Wiz realizó un análisis. Encontró 3.074 pasarelas LiteLLM en Shodan en febrero, y 294 de ellas aceptaban la clave.
En 191 de esas 294, no se había configurado ninguna clave, por lo que habrían aceptado cualquier cosa. El resto mantenía el valor de la guía de configuración.
Un segundo análisis en agosto encontró más de 85.000 instancias, pero Wiz dice que la mayoría parecen ser honeypots o sistemas de prueba, por lo que los dos recuentos no se pueden comparar. No hay una cifra actual.
Hasta el 9 de septiembre, la guía de configuración de LiteLLM sigue utilizando sk-1234, encima de un comentario que indica a los operadores que lo sustituyan por un valor aleatorio largo antes de cualquier uso real.
Por qué una clave importa tanto
La clave maestra hace dos trabajos a la vez, y eso es lo que hace que un valor predeterminado sea grave. Es la credencial de administrador y el interruptor que activa la autenticación.
Antes de la versión 1.82.0-stable, una pasarela que se iniciaba sin una clave maestra concedía derechos completos de administrador a cada solicitud entrante.
Un administrador en uno de estos servidores tiene mucho a su alcance. La pasarela puede contener una clave API para cada proveedor al que enruta, ver cada prompt y respuesta que pasa y conectarse a herramientas internas a través del Protocolo de Contexto de Modelo (MCP).
También suele ejecutarse con los permisos de nube de la carga de trabajo en la que está desplegada. El robo de claves de proveedores por sí solo permite a un atacante ejecutar cargas de trabajo de modelos a cargo de la víctima, un abuso conocido como LLMjacking.
Cómo la clave llega a la cuenta de la nube
LiteLLM permite a un administrador crear un endpoint de paso (pass-through), una ruta que reenvía solicitudes a cualquier URL que el administrador elija.
La URL de destino no se comprueba frente a rangos de direcciones privadas, localhost o direcciones de metadatos de la nube. Por lo tanto, un administrador puede apuntar una ruta al servicio de metadatos de la instancia y leer las credenciales de IAM que devuelve.
Cambiar a IMDSv2 no detiene esto. La documentación de LiteLLM indica que cualquier encabezado enviado con el prefijo x-pass- se pasa al destino sin el prefijo, y Wiz utilizó eso para enviar los encabezados que requiere IMDSv2.
Ninguna fuente informa que alguien haya hecho esto contra un despliegue real. Es una demostración y requiere primero acceso de administrador.
Wiz dice que la función probablemente funciona como se pretendía, porque el modelo de amenazas de LiteLLM trata a los administradores como confiables. No tiene CVE ni corrección.
El proyecto dice algo similar sobre la vía de entrada. Su política de seguridad publicada en GitHub enumera los ataques que requieren un error de configuración, como no establecer una clave maestra, como "explícitamente fuera de alcance" y no los trata como vulnerabilidades.
El fallo de guardrails y una severidad disputada
El único fallo de ejecución de código en el informe de Wiz es el CVE-2026-59821, y los investigadores y los mantenedores lo describen de manera muy diferente.
Wiz lo llama ejecución de código post-autenticación a nivel de root, y muestra una prueba que devuelve uid=0(root) dentro del contenedor de la pasarela. El aviso de LiteLLM para el mismo CVE lo califica como Bajo (2.1 en la escala CVSS), describiéndolo como un fallo que requiere una cuenta de altos privilegios.

Ambos describen el mismo comportamiento. Antes de 1.82.0-stable, los endpoints que crean y actualizan guardrails de código personalizado omitían el sandbox y las comprobaciones de patrones que aplicaba el endpoint de prueba, por lo que cualquiera que pudiera acceder a ellos podía enviar Python que se ejecutara dentro del contenedor.
El aviso añade que un despliegue sin clave maestra trataba a los llamadores como administradores de proxy, que es lo que ponía esos endpoints al alcance.
El informe de Wiz afirma que después de 1.82.0, un atacante con la clave predeterminada solo podría ejecutar código dentro de un sandbox. El propio registro de LiteLLM no respalda eso para todas las versiones.
Un aviso separado publicado en mayo, CVE-2026-40217, dice que el sandbox podía ser evadido utilizando técnicas de bytecode ejecutando código en el proceso del proxy, el cual, según el aviso, se ejecuta como root en la imagen de Docker predeterminada.
Cubre versiones desde la 1.81.8 hasta, pero sin incluir, la 1.83.10, y llegar al endpoint requiere una credencial de proxy-admin. La clave maestra es esa credencial.
Ambos fallos informados por Wiz fueron corregidos meses antes de su informe del 9 de septiembre, en febrero y abril, y sus CVE fueron publicados en julio.
Independientemente: fallos de LiteLLM que ya están siendo explotados
Estos son problemas más antiguos y ninguno de ellos es la ruta a las credenciales de la nube descritas anteriormente. Se enumeran aquí porque afectan al mismo producto y son fáciles de confundir.
CISA añadió un fallo de LiteLLM a su catálogo de Vulnerabilidades Explotadas Conocidas el 2 de septiembre. El CVE-2026-59822 (puntuación CVSS: 8.8), también encontrado por Wiz, permite que un atacante no autenticado abra una sesión MCP válida utilizando cualquier token Bearer, incluso uno de un solo carácter. Las agencias civiles federales tienen hasta el 16 de septiembre para solucionarlo.
Wiz vio que se utilizaba contra sus propios honeypots a partir del 7 de julio, en solicitudes que llevan tokens de un solo carácter para sondear los endpoints de listado de modelos. Wiz no describió ningún otro uso.
Ese fallo no llega a la ejecución de código ni a las rutas de credenciales mencionadas arriba. Wiz afirma que "solo permite el acceso al servidor MCP". Lo que puede alcanzar depende de a qué servidores de herramientas se haya conectado una organización.
El fallo de LiteLLM que los atacantes han usado para ejecutar código es otro diferente. El CVE-2026-42271 (puntuación CVSS: 8.7) permitía que cualquier usuario autenticado ejecutara comandos en el host a través de dos endpoints de prueba MCP, y Horizon3.ai informó en junio que podía encadenarse con un fallo de host-header de Starlette, CVE-2026-48710, para hacer lo mismo sin ninguna credencial.
Los honeypots de Wiz registraron que ese fallo se utilizó para instalar un minero de criptomonedas.
Microsoft publicó un caso en agosto en el que los atacantes ejecutaron comandos dentro de un proceso de pasarela LiteLLM, leyeron el entorno del contenedor para obtener la clave maestra, las claves del proveedor y la cadena de conexión de la base de datos, y luego usaron esa cadena para acceder a la base de datos PostgreSQL subyacente y copiar registros de las tablas de modelos y claves virtuales de LiteLLM.
Microsoft evalúa con alta confianza que los atacantes ganaron acceso a través de la pasarela expuesta y dice que el punto de entrada coincide con la cadena de CVE-2026-42271 y CVE-2026-48710. "Traten las pasarelas de IA como almacenes de secretos de Nivel 0", dijo la compañía.
Qué hacer ahora
Actualizar a la versión 1.84.0 o posterior cubre cada fallo de la tabla. Los rangos de versiones son los indicados en los avisos.
Fallo: CVE-2026-59822 (enlace), bypass de autenticación MCP. Qué permite: Sesión MCP autenticada desde cualquier token Bearer, llegando a las herramientas MCP configuradas. Versiones afectadas: Antes de 1.84.0. Corregido en: 1.84.0.
Fallo: CVE-2026-42271, ejecución de comandos en endpoint de prueba MCP. Qué permite: Cualquier usuario autenticado ejecuta comandos en el host. Versiones afectadas: 1.74.2 hasta, pero sin incluir, 1.83.7. Corregido en: 1.83.7.
Fallo: CVE-2026-59821 (enlace), bypass de comprobación de guardrails de código personalizado. Qué permite: Ejecución de código dentro del contenedor de la pasarela. Versiones afectadas: Antes de 1.82.0-stable. Corregido en: 1.82.0-stable.
Fallo: CVE-2026-40217 (enlace), escape de sandbox de guardrail. Qué permite: Ejecución de código como root en la imagen de contenedor predeterminada. Versiones afectadas: 1.81.8 hasta, pero sin incluir, 1.83.10. Corregido en: 1.83.10 (aunque el texto del aviso dice 1.83.11).
1. Cambia la clave maestra de sk-1234 a un valor aleatorio largo. Esto no requiere actualización. Comprueba primero si se ha establecido una clave de salt separada, ya que el procedimiento de rotación (enlace) difiere y usar la incorrecta puede dejar las credenciales almacenadas ilegibles.
2. Actualiza a 1.84.0 o posterior. Esa versión está por encima de la versión corregida de cada fallo de la tabla.
3. Si aún no puedes actualizar, bloquea /mcp/ y los dos endpoints de prueba MCP, POST /mcp-rest/test/connection y POST /mcp-rest/test/tools/list, en tu proxy inverso o pasarela API.
4. Bloquea también POST /guardrails/test_custom_code y restringe POST /guardrails y PUT /guardrails/{guardrail_id} a administradores. Estas son las soluciones temporales en los avisos de LiteLLM.
5. Revisa los endpoints de paso en la pasarela, restringe el acceso de red saliente del contenedor y asigna a la carga de trabajo el rol de IAM de nube más restringido con el que pueda trabajar.
6. Si crees que un atacante pudo haber tenido acceso, revisa la lista de guardrails en busca de entradas que no hayas creado y reinicia el proceso para borrar el código mantenido en memoria, luego rota las claves del proveedor, la clave maestra y las credenciales de la base de datos. Actualizar no elimina ni un guardrail que un atacante haya registrado ni una clave SSH que hayan añadido.
No hay un parche para la ruta de paso a los metadatos de la instancia, porque LiteLLM no lo trata como un fallo. Los límites de red saliente y los roles de IAM restringidos son los únicos controles disponibles.
Ninguna fuente explica cómo comprobar si las rutas MCP o de paso están habilitadas en una pasarela que hayas heredado. Las consultas de búsqueda de Microsoft encuentran la explotación, no la configuración.
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest
Entrada más reciente
0 comments :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.