· kaynak dev.to (home feed)
Microsoft, LiteLLM, RAGFlow ve Kestra AI gateway'lerine yönelik gerçek dünyadaki saldırıları belgeledi
Microsoft Security Research, LiteLLM, RAGFlow ve Kestra sistemlerinde model API anahtarlarının çalındığı, XMRig madencileri dağıtıldığı ve AI altyapısında kalıcılık sağlandığı sahadaki gerçek ihlalleri belgeledi.

Ne oldu
Microsoft Security Research, LLM dağıtımlarının genellikle ortasında yer alan üç platformda gerçekleştirilen ihlalleri belgeledi: LiteLLM gateway, RAGFlow retrieval sistemi ve Kestra workflow orchestrator. Raporun dev.to'daki özetine göre, internete açık bu yönetim düzlemlerine erişen saldırganlar model sağlayıcı API anahtarlarını, veritabanı kimlik bilgilerini ve virtual key'leri çaldı, XMRig tabanlı kripto madencileri çalıştırdı ve ele geçirilen container'ların içinde kalıcılık sağladı.
Ortak nokta, bu sistemlerin sırlar için merkez görevi görmesi. Model anahtarlarını ve veritabanı bağlantı dizelerini barındırıyorlar; Docker socket mount edildiğinde ise komşu container'ların ortam değişkenlerini de görebiliyorlar.
LiteLLM: ortam değişkeni toplama ve veritabanı dışa aktarımı
LiteLLM ihlallerinde Microsoft, ilk komut çalıştırmanın CVE-2026-42271 ve CVE-2026-48710 zinciriyle tutarlı olduğunu değerlendirdi, ancak bunu kesin olarak doğrulamadı. İçeri girdikten sonra saldırgan, sağlayıcı API anahtarlarını, LiteLLM master key'ini ve DATABASE_URL bağlantı dizesini toplamak için container'ın ilk sürecinin ortamı olan /proc/1/environ dosyasını okudu.
Saldırgan, python, curl ve wget kullanarak /tmp dizinine bir ELF binary bıraktı, ona bir servise benzer bir isim verdi ve çalıştırdı. XMRig tabanlı bir madenci dağıtıldı ve rakip madenciler kaldırıldı. Çalınan DATABASE_URL, LiteLLM PostgreSQL veritabanına erişmek ve model yapılandırmalarıyla virtual key'leri dışa aktarmak için kullanıldı. Kalıcılık, servis hesabının authorized_keys dosyası, cron job'lar, gizli dosyalar ve immutable öznitelikleriyle sağlandı.
RAGFlow: anahtar çalmaya devam eden bir başlangıç kancası
RAGFlow ihlali, RAGFlow'un kendi HTTP istemcisinden gelen bir out-of-band uygulama güvenlik testi callback'i ile başladı ve günler sonra aynı servis bağlamında kod çalıştırma izledi. Microsoft, ilk ihlalin arkasındaki CVE'yi düşük güven düzeyinde bile olsa adlandırmaktan kaçındı.
Saldırgan, başlatma ve import davranışını değiştirmek için uygulama yolunun altına gizli bir Python kancası yerleştirdi ve RAGFlow'un TenantLLM yapılandırma işlemini sarmalayarak enfeksiyondan sonra kaydedilen her sağlayıcının API anahtarlarının ve model ayrıntılarının ele geçirilmesini sağladı. Raporda belirtildiği üzere normal yapılandırma işlemleri tüm süreç boyunca devam etti, bu da ihlalin sıradan AI kullanıcıları tarafından fark edilmesini zorlaştırıyor.
Kestra: kimlik doğrulama atlatma ve Docker socket istismarı
Microsoft, Kestra vakasında CVE-2026-49869 adlı kimlik doğrulama atlatma açığını yüksek güvenle ilk vektör olarak değerlendirdi. Bir worker, kötü niyetli bir workflow'dan shell başlattı. Docker socket mount edildiği için saldırgan, olası cloud anahtarlarını, veritabanı şifrelerini ve API token'larını toplamak amacıyla diğer container'ların Config.Env değerlerini listeledi. XMRig dağıtıldı ve sonraki script'lerin çıktıları Kestra'nın kendi KV API'sinde saklandı.
Savunmacıların nelere dikkat etmesi gerekiyor
Rapor somut göstergeler listeliyor: ebeveyn süreç olarak AI servis süreçleriyle başlatılan shell, Python, curl veya wget; /tmp dizininden çalıştırma; /proc/1/environ referansları; Docker socket'e erişim; ve authorized_keys, cron girdileri veya uygulama başlatma dosyalarında değişiklikler. Ağ tarafında savunmacılar OAST domain'lerine, komuta kontrol adreslerine, çıplak IP'lere ve madenci havuzlarına giden trafiği izlemeli; standart dışı portlarda sslip.io gibi servisler de dahil olmak üzere bunlara dikkat etmeliler. Cloud sinyalleri arasında anormal model sağlayıcı kullanımı ve faturalandırma, Azure Database for PostgreSQL'e olağan dışı bağlantılar ve garip Kestra workflow veya KV işlemleri yer alıyor.
Microsoft ayrıca olay müdahale edenlerin ihgalin ne kadar ilerlediğini değerlendirebilmesi için yalnızca tarama etkinliğini, doğrulanmış uygulama kaynaklı kod çalıştırmadan, sır erişiminden, dışa aktarımdan ve kalıcılık ya da kaynak istismarından ayrı triyaj kategorileri ortaya koyuyor.
Önerilen önlemler arasında yönetim düzlemlerinin kimlik doğrulama, yama ve kaynak IP kısıtlamalarıyla özel tutulması; anahtarların süreç ortamlarından çıkarılıp en az ayrıcalık ilkesiyle ayrı secret store'lara taşınması; varsayılan olarak giden trafiğin reddedilmesi; /tmp'nin noexec ile mount edilmesi ve bu container'lara Docker socket açılmaması yer alıyor.
Neden önemli
AI gateway ve orchestration katmanları kendi başlarına bir güvenlik çevresi haline geliyor. Model sağlayıcı anahtarları doğrudan faturalandırmaya dönüştüğü için modern bir yığının en yüksek değerli sırlarından bazılarını yoğunlaştırıyorlar ve tek bir yamalanmamış CVE, sağlayıcı kimlik bilgileri, veritabanı erişimi ve container ortamı genelinde bir köprübaşı sağlayabilir. RAGFlow vakası, hasarın tek seferlik bir hırsızlık değil sürekli de olabileceğini gösteriyor: enfeksiyondan sonra kaydedilen anahtarlar kanca bulunana kadar sızmaya devam ediyor. LLM altyapısı çalıştıran ekipler bu yönetim düzlemlerine, yamalanmış, özel tutulan ve yukarıda açıklanan süreç ve ağ örüntüleri için izlenen production kontrol düzlemleri gibi davranmalı.
- #security
- #llm
- #ai-infrastructure
- #cve
- #cloud-security
İlgili yazılar
- Runtime gateway'leri ve katmanlı savunmalar: ekipler yapay zeka agent'lerini üretimde nasıl yönetiyor
- FineTune Studio, Qwen3-1.7B'yı yaklaşık 3,2 GB VRAM ile QLoRA üzerinden fine-tune ediyor
- Gemini 3.8 Flash değişmeyen fiyatlarla, 2027'de iki katına çıkacak tarifelerle ve erişim kısıtlı bir Cyber modeliyle geldi