deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Zafiyetli LiteLLM gateway'lerinde kimlik doğrulamak için tek bir karakter yeterliydi

Honeypot kayıtları, LiteLLM gateway'lerinin tek karakterlik bir bearer token kabul ettiğini gösteriyor; bu, kimlik doğrulamasız uzaktan kod çalıştırma ve Qilin fidye yazılımı grubuyla bağlantılı bir sömürü zincirinin parçası.

Zafiyetli LiteLLM gateway'lerinde kimlik doğrulamak için tek bir karakter yeterliydi

Bir LiteLLM dağıtımını taklit etmek için kurulan honeypot, tek karakterli x içeren bir Authorization başlığıyla models endpoint'ine yapılan bir GET isteğiyle başlayan bir saldırı yakaladı. Saldırıyı anlatan dev.to yazısına göre istek kabul edildi. Olay, açık kaynak bir AI gateway'i olan LiteLLM'deki gerçek bir zafiyete ve AI altyapısının kripto para madenciliği yapan ve kimlik bilgileri toplayan saldırganların hedefi haline geldiği daha geniş bir modele işaret ediyor.

Kimlik doğrulama hatası nasıl çalışıyor

Yazı, davranışı LiteLLM'nin MCP Streamable HTTP endpoint'indeki hatalı kimlik doğrulama zafiyeti olan CVE-2026-59822'ye bağlıyor. OAuth2 başlık işleme yolunda, bir token doğrulamadan geçemediğinde kod isteği reddetmek yerine boş bir kimlik doğrulama nesnesi döndürüyor. Bu nesne hiçbir kısıtlama taşımadığı için yetkilendirme kontrolünü geçiyor ve böylece herhangi bir bearer token — tek karakterlik bir dizgi bile — kabul ediliyor.

Pratik sonucu, kimliği doğrulanmamış bir saldırganın MCP araçlarını listeyip çalıştırabilmesi; bu araçlar bir AI gateway'in aşağı akış sistemlerine erişme mekanizmasıdır.

Kimlik bilgilerinin yoğunlaşması

LiteLLM birçok model sağlayıcısının önünde duran bir proxy'dir. Kuruluşlar, uygulamaların tek bir arayüz üzerinden birden fazla modeli çağırabilmesi için merkezi anahtar yönetimi, maliyet takibi ve erişim kontrolüyle birlikte dağıtır. dev.to yazısının açıkladığı gibi, bu tasarım değeri tek yerde topluyor: entegre edilen her satıcı için sağlayıcı API anahtarları, uygulamalara ve ekiplere verilen sanal anahtarlar, yukarı akış endpoint yapılandırması ve birçok dağıtımda veritabanı erişimi ile bulut kimlik bilgileri.

Yazıda atıf yapılan Wiz tarafından yayımlanan araştırma, saldırganların LiteLLM proxy master anahtarını kurtarmak için çalışan Python sürecinin belleğini okuduğunu, bu anahtarın anahtar dosyalarını ve yapılandırma yollarını tamamen atladığını açıklıyor. Wiz ayrıca model yapılandırmasını ve anahtar malzemesini tutan LiteLLM veritabanı tablolarına doğrudan sorguları da betimledi.

Tek bir hata değil, zincir

CVE-2026-59822 tek başına sömürülmedi. İlgili iki sorun resmi tamamlıyor. CVE-2026-42271, MCP stdio test endpoint'indeki bir komut enjeksiyonu: saldırgan, komut alanı bir Python indiriciyi ve bir madenciyi başlatan sahte bir MCP sunucu yapılandırması gönderirken test hâlâ normal görünümlü bir handshake döndürüyor. CVE-2026-48710 ise, temeldeki ASGI çerçevesi olan Starlette'teki bir host header bypass'ı; yeniden yapılandırılan URL'e bağlı kimlik doğrulama kontrollerini etkisiz hale getiren yol enjeksiyonuna izin veriyor.

Yazıya göre zincirlendiğinde bunlar tamamen kimlik doğrulamasız uzaktan kod çalıştırmaya yol açıyor ve haberler zinciri Qilin fidye yazılımı grubuyla ilişkilendirdi. CISA, 2 Eylül 2026'da Known Exploited Vulnerabilities kataloğuna bir LiteLLM kaydı ekledi.

Honeypotlar ne gözlemledi

Wiz yaklaşık 90 gün boyunca LiteLLM, MCP sunucuları, LangChain, Flowise, Langflow, OpenWebUI ve Node-RED'i taklit eden honeypotlar çalıştırdı ve Microsoft aynı dönemde bağımsız bulgular yayımladı. Gözlemlenen davranışlar spesifikti:

  • Bir madenci gizli bir .claude dizinine yerleştirildi ve unicorn olarak yeniden adlandırıldı; böylece bir AI geliştirme ortamına karıştı.
  • Kalıcılık sıradan mekanizmalara dayanıyordu: değiştirilmiş SSH anahtarları, altered cron girdileri, meşru görünecek şekilde yeniden adlandırılmış servisler, değiştirilemez dosya öznitelikleri ve yeniden başlatmaya dayanıklı hook'lar.
  • RAGFlow'da, LLM sağlayıcı yapılandırma yolundaki gizli bir Python hook'u, bir yönetici ayarları kaydettiği her seferde API anahtarlarını, model adlarını, sağlayıcı tiplerini ve endpoint'leri sessizce yakaladı.
  • Kestra'da, bir kimlik doğrulama bypass'ı, bir workflow üzerinden shell komutları çalıştırmak ve Monero madenciliği yapmak için kullanıldı.

Operatörler ne yapmalı

Tavsiye, CVE-2026-59822 için düzeltilmiş sürüm olarak LiteLLM 1.84.0'u belirtiyor. Yükseltmenin ötesinde yazı, hiçbir zaman bir güvenlik varlık kaydına girmemiş AI altyapısını envanter çıkarmayı, MCP ve yönetim endpoint'lerini açık internetten uzak tutmayı ve kullanılmayan test yollarını devre dışı bırakmayı öneriyor — komut enjeksiyonu bir test endpoint'indeydi.

Ayrıca, süreç belleğini okumak dosya tabanlı korumayı etkisiz kıldığından, kimlik bilgilerini ortam değişkenlerinden ve yapılandırma dosyalarından çıkarıp kısa ömürlü kimlik bilgilerine sahip yönetilen secret'lara taşımayı tavsiye ediyor. Operatörler belirli artefaktları kontrol etmeli: ~/.ssh/authorized_keys'te beklenmeyen girdiler, AI proje yollarındaki gizli dizinler ve yaygın sistem daemon'larının adını taşıyan süreçler.

Neden önemli

CVE-2026-59822'nin önemi, tek bir kontrolün yanlış yazılmış olması değil. Tek bir bileşenin her model sağlayıcısına, her uygulama anahtarına, veritabanına ve birçok dağıtımda bulut ortamına erişim biriktirmiş olması. Bir bileşen bu kadar yetki topladığında, kimlik doğrulama mantığı bir uygulama detayı olmaktan çıkıp bir kontrol sınırı haline geliyor — bu örnekte, tek karakterlik bir token bu sınırı geçmek için yeterliydi.

MCP test endpoint'i ilgili bir dersi gösteriyor. Amacı bir yapılandırmanın çalıştığını doğrulamak olan bir özellik, o yapılandırmadaki komutu çalıştırmak zorunda; tasarım böyle. Bu aynı zamanda endpoint'in yapısı gereği bir çalıştırma yüzeyi olduğu ve bir tanıtım kolaylığı değil de böyle ele alınması gerektiği anlamına geliyor.

  • #litellm
  • #security
  • #mcp
  • #ai-infrastructure
  • #vulnerabilities

İlgili yazılar