#LiteLLM
このタグが付いた記事
Index
count=2- セキュリティ
LiteLLM の MCP 認証バイパス CVE-2026-59822 が CISA KEV 入り AI ゲートウェイ初の実悪用
CISA は 9 月 2 日、LLM API 呼び出しを仲介する BerriAI 製 LiteLLM の認証バイパス脆弱性 CVE-2026-59822 を Known Exploited Vulnerabilities カタログに追加しました。1.84.0 未満で MCP Streamable HTTP エンドポイントが空の UserAPIKeyAuth で通過し、MCP ツールと接続先サービスに未認証でアクセスできてしまう問題です。
- セキュリティ
LiteLLM のサプライチェーン攻撃、2,500 社超に影響 AWS/Samsung/Cisco の CI/CD 資格情報 153GB が流出
オープンソース AI プロキシ LiteLLM の PyPI 公開経路を乗っ取ったサプライチェーン攻撃で、AWS・Samsung・Cisco など 2,488 の企業ドメインから 153GB・43 万ファイルの CI/CD 秘密情報が流出したことが明らかになりました。TeamPCP は署名検証されない Trivy 経由で公開トークンを窃取し、二次拡散を狙う `litellm_init.pth` を注入していました。