CVE-2026-42208
Acerca de
LiteLLM es un servidor proxy (AI Gateway) para llamar a APIs de LLM en formato de OpenAI (o nativo). Desde la versión 1.81.16 hasta antes de la versión 1.83.7, una consulta de base de datos utilizada durante las comprobaciones de la clave de API del proxy mezclaba el valor de la clave suministrado por el llamante en el texto de la consulta en lugar de pasarlo como un parámetro separado. Un atacante no autenticado podría enviar un encabezado Authorization especialmente elaborado a cualquier ruta de API de LLM (por ejemplo POST /chat/completions) y alcanzar esta consulta a través de la vía de manejo de errores del proxy. Un atacante podría leer datos de la base de datos del proxy y podría ser capaz de modificarlos, lo que conduce a acceso no autorizado al proxy y a las credenciales que gestiona. Este problema ha sido corregido en la versión 1.83.7.
Análisis del analista Rainforest
La vulnerabilidad es una inyección SQL en el proxy LiteLLM, presente desde 1.81.16 antes de 1.83.7. Durante la comprobación de la clave de API del proxy, una consulta de base de datos concatenaba el valor de la clave suministrado por el llamante en el texto de la consulta en lugar de vincularlo como un parámetro separado. Un atacante no autenticado envía un encabezado Authorization elaborado a cualquier ruta de API de LLM, como POST /chat/completions, y el valor alcanza la consulta vulnerable a través de la vía de manejo de errores del proxy. Desde ahí, el atacante puede leer de la base de datos del proxy y podría ser capaz de modificarla, exponiendo el proxy y las credenciales que almacena.
LiteLLM es un AI gateway que da acceso a múltiples proveedores de LLM, así que su base de datos es precisamente donde residen las claves de API de los proveedores upstream, las claves virtuales y los datos de uso; leerla o alterarla le entrega al atacante las credenciales que la puerta de enlace existe para gestionar y, potencialmente, el control sobre el acceso a los modelos que están detrás. Como el disparador es un encabezado no autenticado en rutas de API ordinarias, cualquier proxy accesible desde internet está expuesto. Actualice a 1.83.7 o posterior y, dada la exposición de credenciales, rote las claves de API de los proveedores y las claves virtuales que alberga el proxy y revise su base de datos y registros en busca de manipulación.
Referencias
- https://github.com/BerriAI/litellm/releases/tag/v1.83.7-stable
- https://github.com/BerriAI/litellm/security/advisories/GHSA-r75f-5x8p-qvmc
- https://access.redhat.com/security/cve/CVE-2026-42208
- https://bugzilla.redhat.com/show_bug.cgi?id=2463965
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-42208.json
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-42208
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2026-42208?
LiteLLM es un servidor proxy (AI Gateway) para llamar a APIs de LLM en formato de OpenAI (o nativo). Desde la versión 1.81.16 hasta antes de la versión 1.83.7, una consulta de base de datos utilizada durante las comprobaciones de la clave de API del proxy mezclaba el valor de la clave suministrado por el llamante en el texto de la consulta en lugar de pasarlo como un parámetro separado.
¿Qué tan grave es CVE-2026-42208?
CVE-2026-42208 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2026-42208?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2026-42208?
Los avisos públicos listan como afectados: litellm. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2026-42208?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
