deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

CISA'nın sömürülen güvenlik açıkları listesine LiteLLM, Kestra ve Starlette eklendi

CISA'nın Bilinen Sömürülen Güvenlik Açıkları (KEV) kataloğu artık self-hosted AI yığınlarında yaygın olan üç bileşendeki açıkları kapsıyor: LiteLLM, Kestra ve Starlette.

CISA'nın sömürülen güvenlik açıkları listesine LiteLLM, Kestra ve Starlette eklendi

Ne oldu

dev.to'da yayımlanan bir yazıya göre CISA, Eylül 2026'nın ikinci haftasında Bilinen Sömürülen Güvenlik Açıkları (KEV) kataloğuna yedi CVE ekledi. Bunların üçü, günümüzde self-hosted AI kurulumlarında yaygın olan yazılımları etkiliyor: LiteLLM, Kestra ve Starlette.

KEV teorik bir izleme listesi değil. Bir girişin listede olması, CISA'nın o açığın gerçek hedeflere karşı sömürüldüğüne dair kanıt bulundurduğu anlamına geliyor. Söz konusu gönderiye göre aynı grup ayrıca SonicWall SMA 1000 cihazlarını, Sangoma Switchvox VoIP sistemlerini ve JFrog Artifactory'yi de kapsıyordu — bunlar geleneksel kurumsal hedefler. Yazarın vurguladığı fark şurada: o ürünlerin yöneticileri kritik altyapı çalıştırdıklarının genellikle farkında, oysa LiteLLM çalıştıran pek çok kişi onu yalnızca bir kolaylık katmanı olarak görüyor.

Üç güvenlik açığı

LiteLLM açığı, kimlik doğrulaması gerektirmeyen ve proxy'nin tüm yapılandırmasını — yönlendirdiği her sağlayıcı API anahtarı dahil: OpenAI, Anthropic, Azure, Cohere ve diğerleri — açığa çıkaran bir admin endpoint'i. LiteLLM'nin tüm amacı uygulamalar ile LLM sağlayıcıları arasında durup anahtarları, hız limitlerini ve model yönlendirmesini yönetmek olduğundan, admin paneline yapılan tek bir kimlik doğrulamasız istek tüm bu kimlik bilgilerini bir anda ortaya çıkarabiliyor.

Kestra, workflow yürütme motorunda bir uzaktan kod çalıştırma açığı aldı. Kestra, AI pipeline'ları kurmak için popüler hale geldi ve açık, özenice hazırlanmış workflow tanımları üzerinden rastgele komut çalıştırmaya imkân veriyor — açık bir örneğe workflow gönderebilen herkes, altta yatan sunucunun kontrolünü ele geçirebiliyor.

FastAPI'nin altındaki ASGI framework'ü olan Starlette'te ise bir sunucu taraflı istek sahteciliği (SSRF) açığı var; saldırganın sunucuyu iç ağ kaynaklarına istek yapmaya zorlamasına imkân tanıyor. Gönderiye göre FastAPI, self-hosted AI model sunucularının kabaca yüzde 70'inin varsayılan web framework'ü; yani FastAPI üzerinden model sunan herkes altında Starlette çalıştırıyor.

Saldırı zinciri

Gönderi, yamalanmamış dağıtımlara karşı tutarlı bir sömürü sırası ortaya koyuyor:

  1. Shodan ve Censys taramalarıyla varsayılan portlarda keşif — LiteLLM 4000, Kestra 8080, FastAPI/Uvicorn sunucuları 8000 portunda — çoğu zaman kimlik doğrulaması yapılandırılmamış durumda.
  2. LiteLLM admin paneli, özenice hazırlanmış bir Kestra workflow'u ya da Starlette SSRF üzerinden sömürü; veri sızdırma veya kod çalıştırma ile sonuçlanıyor.
  3. Kimlik bilgisi toplama. Gönderiye göre saldırganların okuduğu ilk dosya /proc/1/environ; bu dosya, container'ın init sürecinin başladığı tüm ortam değişkenlerini içeriyor. AI araçlarının dokümantasyonu sık sık gizli bilgileri ortam değişkenleri olarak geçmeyi gösterdiği için dosya genellikle sağlayıcı anahtarlarını, veritabanı URL'lerini ve bulut kimlik bilgilerini düz metin halinde veriyor.
  4. SSH authorized_keys girdileri, cron job'lar veya reverse shell'ler aracılığıyla kalıcılık.
  5. Parasallaştırma: GPU'lu sunucularda özellikle XMRig gibi bir kripto madencisi dağıtmak veya toplanan anahtarları çalınan LLM kimlik bilgileri için olan yeniden satış piyasasına satmak.

Yazara göre, yamalanmamış ve kimlik doğrulamasız bir dağıtımda ilk taramadan çalışan bir kripto madencisine kadar geçen süre bir saatin altında; otomatik araçlarla ise yalnızca birkaç dakika.

Sağlamlaştırma önerileri

Belirli CVE'leri yamalamak ilk adım, ancak gönderiye göre bu yeterli olmayacak; çünkü aynı dağıtım kalıpları, bir sonraki hata grubuyla aynı saldırı yüzeyini yeniden yaratacak. Öneriler:

  • Her admin yüzeyinde kimlik doğrulaması zorunlu kılınmalı: LiteLLM'nin admin API anahtarı desteği, Kestra'nın rol tabanlı erişim kontrolü veya yerel kimlik doğrulaması olmayan model sunucularının önüne bir authentication proxy konulmalı.
  • Gizli bilgiler ortam değişkenlerinden çıkarılıp HashiCorp Vault, AWS Secrets Manager veya Docker secrets gibi bir secrets manager'a taşınmalı.
  • Ortam değişkenlerinin kaçınılmaz olduğu yerlerde süreçler root dışı bir kullanıcıyla çalıştırılmalı, /proc/*/environ uygulama tarafından okunamaz tutulmalı ve /proc hidepid=2 ile mount edilmeli.
  • Container'lar düşürülmüş yetenekler (dropped capabilities), salt-okunur dosya sistemleri ve no-new-privileges ayarlarıyla sağlamlaştırılmalı.

Neden önemli

KEV listesine girmek, aktif sömürünün teorize edilmediğini, doğrulandığını gösteriyor. Bu girişleri alışılmadık kılan şey hedef profili: entire bir AI yığınının merkezî geçiş noktaları olarak görev yapan, ama çoğu zaman bir hafta sonu projesi özeniyle dağıtılan bileşenler. Bir LiteLLM örneği, bir ortamdaki her prompt'u, her yanıtı ve her sağlayıcı anahtarını görüyor. Ele geçirilmiş bir Kestra sunucusu, workflow'ları veri sızdıracak veya kimlik bilgilerini taşıdığı her servise sıçramak için yeniden yazabiliyor. FastAPI model sunucuları çoğu zaman vektör veritabanlarının, RAG pipeline'larının ve iç bilgi tabanlarının yanında duruyor. Gönderiye göre bu dağıtımların birçoğunun arkasındaki çalışma varsayımı — yerel ağda kalmanın yeterli koruma olduğu — üretimde çoktan başarısız oldu ve bu servisleri indeksleyen tarayıcılar bir homelab ile kurumsal bir dağıtım arasında ayrım yapmıyor.

  • #security
  • #vulnerabilities
  • #self-hosted
  • #ai-infrastructure
  • #cisa

İlgili yazılar