LiteLLM, tre falle critiche: la catena di vulnerabilità espone le chiavi API di OpenAI, Anthropic e Azure
Obsidian Security ha documentato una catena di tre CVE in LiteLLM che permette a un account con privilegi minimi di scalare a proxy admin, eseguire codice arbitrario e sottrarre tutte le provider key configurate. Il fix è in v1.83.14-stable
di Andrea Bai pubblicata il 16 Giugno 2026, alle 10:01 nel canale SicurezzaLiteLLM, gateway proxy open source per modelli LLM, è affetto da una catena di tre vulnerabilità critiche che consente a un account con permessi ordinari di scalare fino all'accesso completo da amministratore e di eseguire codice arbitrario sul server. Obsidian Security ha scoperto e divulgato i dettaglin tecnici della catena, con un grado di severità valutato a CVSS 9.9.
Tre CVE in sequenza: come si costruisce la scalata
CVE-2026-47101 è un a falla di authorization bypass. Un utente regolare genera una chiave API virtuale: LiteLLM memorizza il campo allowed_routes senza convalidarlo rispetto al ruolo effettivo dell'account. Un account privo di privilegi admin può così creare una chiave con accesso wildcard a tutte le route, incluse quelle riservate all'amministratore.
CVE-2026-47102 è invece una "classica" falla di privilege escalation: l'endpoint /user/update non applica restrizioni sui campi modificabili dall'utente sul proprio record. Una chiamata di auto-aggiornamento con user_role: "proxy_admin" viene accettata e salvata, promuovendo il chiamante a proxy admin completo. VulnCheck, che ha assegnato il CVE, attribuisce a questa falla un punteggio di 8.7 (CVSS 4.0) e 8.8 (CVSS 3.1).
CVE-2026-40217 chiude la catena con un sandbox escape nel Custom Code Guardrail. Il codice Python fornito dall'amministratore viene compilato ed eseguito tramite exec() senza che venga filtrato a livello sorgente. Quando exec() riceve un dizionario globals privo di __builtins__, Python inietta silenziosamente il modulo builtins completo, consegnando al codice __import__, open ed eval.
La catena completa espone la master key, la salt key che decripta le credenziali memorizzate e l'URL del database. Tutte le provider key configurate diventano accessibili: OpenAI, Anthropic, Gemini, Bedrock, Azure e tutto il resto.
La demo contro Claude Code: una parola, una shell
Obsidian ha dimostrato l'attacco contro Claude Code instradato attraverso un proxy LiteLLM compromesso. Il meccanismo non è prompt injection: l'attaccante usa il sistema di callback integrato di LiteLLM, un punto di estensione che si attiva su ogni richiesta e non compare nell'interfaccia di amministrazione. Nella demo, lo sviluppatore digita una sola parola e l'attaccante ottiene una reverse shell sulla macchina della vittima.
Il contesto di questi mesi non è rassicurante. A marzo 2026, un supply-chain compromise ha compromesso due release di LiteLLM su PyPI. Ad aprile, una SQL injection critica è stata sfruttata entro 36 ore dalla divulgazione. Un quarto problema, CVE-2026-42271, riguarda il machinery stdio-MCP: consentiva ai chiamanti di avviare sottoprocessi attraverso gli endpoint di anteprima MCP di LiteLLM; è stato sfruttato in the wild ed è entrato nel catalogo KEV della CISA questo mese.
BerriAI, il maintainer, ha incluso il set completo di correzioni in v1.83.14-stable, rilasciata il 2 maggio 2026. La raccomandazione è di aggiornare a questa versione o successiva, verificare ogni account con ruolo proxy_admin trattandolo come accesso a livello di host, rivedere le Custom Code Guardrail e ruotare provider key e credenziali del database se si sospetta un'esposizione.










Recensione HONOR Magic V6: spessore record e super batteria. È lui il fold da battere?
Redmi Pad 2 9.7: ampio display, economico e peso contenuto, ma qualche limite nelle prestazioni
Peugeot Polygon Concept: ecco il futuro delle utilitarie
Apple riduce la produzione di iPhone 17: la crisi delle memorie si fa sentire
Lancio del razzo spaziale cinese Lunga Marcia 10B: nuove immagini e video del rientro del booster
SpaceX Starship: Super Heavy Booster 20 ha acceso i suoi 33 motori in vista del lancio di luglio
Questa RTX 3070 è tornata in vita grazie a una vecchia radio (e l'esperienza di un elettricista)
Un ricercatore scopre uno script bash nascosto in una maglietta Uniqlo, firmata Akamai
Robot umanoidi teleoperati eseguono le prime operazioni chirurgiche su animali vivi
QuadRF, il gadget da 499 dollari che legge il WiFi del vicino attraverso i muri e traccia droni in tempo reale
ChatGPT, Claude e Gemini nel mirino: così Boko Haram sfrutta l'IA generativa per costruire bombe
Pneumatici dalla Cina, l'UE introduce dazi fino al 45,3% dopo l'indagine sul dumping
SpaceX vuole 100.000 satelliti in orbita: cosa cambia per chi usa Starlink
Disney+ gratis, ma con pubblicità: l'ultima strategia per arginare l'emorragia di utenti
Microsoft ammette: emissioni di CO2 su del 25% in un anno per colpa dell'IA
Apple denuncia OpenAI e due ex dirigenti: 'Usati segreti industriali per nuovi dispositivi AI'
Asha Sharma licenzia migliaia di dipendenti XBOX e il giorno dopo la Fed la assume: ecco perché









0 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".