Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallos en LiteLLM permiten ejecutar código como root y robar credenciales de la nube


Se han revelado vulnerabilidades críticas en el gateway de código abierto LiteLLM que podrían permitir a los atacantes ejecutar código con privilegios de root dentro de un contenedor. Estas fallas representan un riesgo grave, especialmente en servicios expuestos a internet, ya que facilitarían el acceso a herramientas conectadas y el robo de credenciales de la nube, abriendo la puerta a una intrusión en entornos más amplios de la organización.
 




Los despliegues de LiteLLM pueden exponer mucho más que el gasto en IA de una organización. Debilidades recientemente reveladas en esta pasarela de código abierto podrían permitir que los atacantes ejecuten código como root dentro de un contenedor, accedan a herramientas conectadas y recuperen credenciales de la nube que abran el camino hacia un entorno más amplio.

El riesgo es grave cuando el servicio está expuesto a internet o conserva su clave maestra de ejemplo. Una pasarela se sitúa entre las aplicaciones, los proveedores de modelos, los datos internos y la automatización, por lo que su compromiso puede convertir un servicio pasado por alto en un punto central de fallo.

Investigadores de Wiz.io identificaron los problemas mientras examinaban instalaciones públicas de LiteLLM. Su escaneo de 3,074 instancias expuestas a internet encontró que 294, o el 9.6%, aceptaban una clave maestra predeterminada o no tenían habilitada la autenticación.

Wiz.io indicó en un informe que el bypass de autenticación MCP, rastreado como CVE-2026-59822, fue observado en el entorno real a través de sus sistemas honeypot.

CISA añadió el fallo a su catálogo de Vulnerabilidades Explotadas Conocidas el 2 de septiembre, aumentando la urgencia para las organizaciones con instancias accesibles.

Fallos de LiteLLM permiten que los atacantes ejecuten código

El CVE-2026-59821 afecta a la función Custom Code Guardrails de LiteLLM, que permite a los administradores proporcionar políticas similares a Python que se ejecutan alrededor de las solicitudes del modelo.

Antes de la corrección, el punto final (endpoint) utilizado para registrar un guardrail no aplicaba las comprobaciones de seguridad presentes en la interfaz de prueba, permitiendo que el código suministrado se ejecutara inmediatamente.

El resultado podría ser la ejecución de comandos a nivel de root en el contenedor de LiteLLM cuando un atacante tuviera acceso administrativo.

Dicho acceso puede estar disponible donde no haya autenticación, se conserve la clave maestra predeterminada o se abuse de otra debilidad administrativa. Puedes compararlo con el fallo anterior de la API de administración de LiteLLM, que afectaba a los controles de configuración.

La ejecución remota de código (RCE) requiere un administrador autenticado y no se puede alcanzar únicamente a través del bypass de MCP. Sin embargo, configuraciones de despliegue débiles pueden eliminar esa barrera.

En versiones anteriores a la 1.82.0, una credencial predeterminada sin cambiar podría hacer que la ruta de ejecución de código estuviera efectivamente disponible antes de la autenticación normal.

El problema de MCP crea un punto de entrada diferente. Un token Bearer sin sentido podría establecer una sesión válida con un servidor MCP conectado, permitiendo potencialmente que un intruso utilice las bases de datos, repositorios, sistemas de archivos o herramientas de flujo de trabajo disponibles.

Esto difiere de la explotación de RCE de LiteLLM en el entorno real, que involucraba otra cadena de vulnerabilidades. LiteLLM corrigió las debilidades de los guardrails en la versión 1.82.0 al imponer un rol de administrador y aplicar protecciones de sandbox durante el registro.

Custom guardrails (Fuente - Wiz.io)
Custom guardrails (Fuente – Wiz.io)

Posteriormente, corrigió el bypass de autenticación MCP en la versión 1.84.0. Las organizaciones deben identificar su versión, parchear rápidamente y buscar contenedores antiguos o instancias de prueba expuestas.

Claves de la nube en riesgo

Los hallazgos muestran por qué las pasarelas de IA requieren la protección que se da a otros servicios en la nube privilegiados. LiteLLM puede poseer claves API de proveedores y comunicarse con sistemas internos, mientras que su identidad de carga de trabajo puede tener permisos para invocar modelos, leer secretos o interactuar con otros servicios en la nube.

Una función de paso directo (pass-through) puede reenviar solicitudes a un destino definido por el administrador sin comprobar si se trata de una dirección interna o de un servicio de metadatos de la nube. Con acceso administrativo, un atacante podría usarlo para obtener credenciales temporales de AWS IAM.

No es una vulnerabilidad independiente, pero se vuelve peligrosa cuando fallan los controles de acceso. La ruta de actualización de configuración que controla los ajustes de paso directo también carecía de una comprobación de administrador antes de la versión 1.83.0, un problema separado rastreado como CVE-2026-35029.

Este patrón se refleja en el robo de credenciales de infraestructura de IA, donde las pasarelas expuestas pueden servir de puente para que los atacantes lleguen a secretos, logren persistencia y hagan un uso costoso de los recursos.

Los administradores deben reemplazar las credenciales de ejemplo por una clave maestra fuerte y única, y revisar los guardrails en busca de entradas inesperadas. Reiniciar el proceso puede limpiar el código retenido en la memoria.

Deben auditar los ajustes de paso directo, restringir el tráfico saliente del contenedor y aplicar permisos IAM de mínimo privilegio a las identidades de carga de trabajo.

Elimina las interfaces de gestión de la internet pública y limita el acceso a redes confiables y administradores autenticados.

Rota las claves de los proveedores y las credenciales de la nube si una instancia vulnerable expuesta pudo haber sido accedida, luego revisa los registros en busca de actividad administrativa sospechosa y solicitudes salientes inusuales.

La exposición de la cadena de suministro de LiteLLM demuestra igualmente por qué las pasarelas necesitan un control cuidadoso de la configuración, la identidad y las actualizaciones.



Fuentes:
https://cybersecuritynews.com/litellm-flaws/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.