【误差通告】LiteLLM Proxy API SQL 注入误差(CVE-2026-42208)
宣布时间 2026-04-29一、误差概述
误差名称 | LiteLLM Proxy API SQL 注入误差 | ||
CVE ID | CVE-2026-42208 | ||
误差类型 | SQL 注入误差 | 发明时间 | 2026-4-29 |
误差评分 | 9.1 | 误差品级 | 严重 |
攻击向量 | 网络 | 所需权限 | 无 |
使用难度 | 低 | 用户交互 | 不需要 |
PoC/EXP | 已果真 | 在野使用 | 未发明 |
LiteLLM是一款轻量级LLM代理服务,用于管理和转发大型语言模子API请求,支持多模子接入、统一认证及挪用日志管理,利便企业在内部系统中清静使用LLM服务。
2026年4月29日,尊龙凯官网入口清静应急响应中心(VSRC)监测到LiteLLM Proxy API SQL 注入误差。该误差保存于API key验证的数据库盘问逻辑中,由于挪用者提供的key值未作为自力参数传入数据库盘问,而是直接嵌入盘问文本,导致未经身份验证的攻击者可通过结构Authorization请求头会见恣意LLM API路径(如POST/chat/completions),触发过失处置惩罚路径中的误差盘问。攻击者可能读取或修改代理数据库中的敏感信息,包括管理凭证,进一步导致未授权会见或凭证泄露,对机构清静及数据合规性造成严重威胁。
二、影响规模
1.81.16 <= LiteLLM < 1.83.7
三、清静步伐
3.1 升级版本
下载链接:https://github.com/BerriAI/litellm/releases/
3.2 暂时步伐
暂无。


京公网安备11010802024551号