CISA は 2026 年 9 月 2 日、LLM 呼び出しを OpenAI 互換 API に統一する BerriAI 製 AI ゲートウェイ LiteLLM の認証バイパス脆弱性 CVE-2026-59822 を Known Exploited Vulnerabilities (KEV) カタログに追加しました。同日追加された 7 件の一つで、AI プロキシ製品としては初の KEV 収載です。

主なポイント

  • 対象は LiteLLM の MCP (Model Context Protocol) Streamable HTTP エンドポイント。1.84.0 未満に影響
  • 攻撃者は偽装した Authorization ヘッダで OAuth2 パススルー処理を起動させ、LiteLLM キー検証失敗時に空の UserAPIKeyAuth オブジェクトへフォールバックさせられる
  • 結果、MCP 経由で設定済みのツール列挙・呼び出しが未認証で可能となり、MCP に接続した各種業務サービスにも到達し得る
  • CVSS 基本値は CVE レポート上 CWE-287 (Improper Authentication) 相当。修正は 1.84.0 以降、緩和策として全 API エンドポイントの認可強制と Authorization ヘッダ検証の再確認が推奨される
  • CISA KEV 収載により連邦民間機関は期限内の是正が義務化される。LLM ゲートウェイの認可欠陥が実運用ラインで悪用された最初の事例として、Enterprise の AI プロキシ運用にも影響を及ぼす

出典: CVE-2026-59822: LiteLLM MCP Authentication Bypass via OAuth2 Passthrough Fallback (GitLab Advisories)