SQL injection в LLM gateway позволява пълен достъп до чувствителни данни
Нова критична уязвимост, проследена като CVE-2026-42208, засяга популярния open-source проект LiteLLM – middleware слой, използван за управление на заявки към различни ИИ модели чрез единен API.
Проблемът представлява SQL injection, който може да бъде експлоатиран без автентикация чрез манипулиран HTTP header „Authorization“. Това позволява на атакуващите да получат директен достъп до базата данни на прокси сървъра.
Как работи атаката
Уязвимостта се проявява при проверката на API ключове в LiteLLM, където се използва небезопасна обработка на входни данни.
Атакуващият може:
- да изпрати специално изграден Authorization header
- да инжектира SQL заявки към базата данни
- да извлича и променя информация без нужда от логин
Това означава пълен контрол върху чувствителните данни, съхранявани от системата.
Какви данни са изложени на риск
LiteLLM често се използва като централен gateway за множество ИИ услуги, което го прави особено ценна цел.
Засегнатите данни включват:
- API ключове (включително виртуални и master ключове)
- credentials към доставчици като OpenAI, Anthropic и AWS Bedrock
- конфигурационни файлове и environment променливи
- вътрешни настройки и достъп до модели
Това позволява на атакуващите да преминат към вторични атаки срещу свързаните услуги.
Експлоатацията започва почти веднага
Изследователи от компанията Sysdig съобщават, че активни атаки са започнали само 36 часа след публичното разкриване на уязвимостта на 24 април 2026 г.
Наблюдаваното поведение показва висока степен на подготовка:
- целенасочени заявки към
/chat/completions - използване на злонамерени Bearer токени
- директен достъп до таблици със секрети
- липса на „шум“ – атакуващите знаят точно какво търсят
Tова не са масови сканирания, а прецизни и информирани атаки.
Двуетапна стратегия на атакуващите
Анализът показва добре структурирана атака в два етапа:
Етап 1 – разузнаване:
- извличане на структурата на базата
- идентифициране на таблици със секрети
Етап 2 – експлоатация:
- смяна на IP адреси за избягване на детекция
- прецизни заявки с минимален шум
- извличане на ключови данни
Този подход показва професионално ниво на изпълнение, характерно за напреднали заплахи.
Supply chain контекст и допълнителни рискове
LiteLLM вече е бил обект на предишни атаки, включително supply chain инцидент с компрометирани PyPI пакети, които инсталират инфостийлъри.
Комбинацията от:
- supply chain атаки
- SQL injection
- достъп до ИИ инфраструктура
превръща проекта в високорискова точка в модерните AI екосистеми.
Корекция и спешни мерки
Уязвимостта е отстранена в LiteLLM версия 1.83.7, където:
- небезопасните заявки са заменени с parameterized queries
- е елиминирана възможността за SQL injection
Препоръчителни действия:
- незабавен ъпдейт до версия 1.83.7 или по-нова
- ротация на всички API ключове и credentials
- проверка за компрометирани среди
- ограничаване на публичния достъп до LiteLLM инстанции
Временен workaround
За системи, които не могат да бъдат обновени веднага, се препоръчва:
- активиране на
disable_error_logs: true
Това блокира част от атакуваемия път, но не е пълно решение.
ИИ инфраструктурата като нова критична повърхност за атака
Случаят с LiteLLM показва ясно, че ИИ екосистемите вече са основна мишена за кибератаки, особено когато действат като централен слой между множество услуги.
Компрометирането на подобен gateway не просто излага данни, а отваря врата към:
- облачни платформи
- модели и услуги
- цялата логика на ИИ приложенията
Това поставя нов стандарт за сигурност, при който защитата на API слоевете е критична за цялата инфраструктура.









