Ad

CVE-2026-49468

CRITICAL CVSS 4.0: 9,5 EPSS 0.59%
Обновлено 15 июля 2026
Litellm
Параметр Значение
CVSS 9,5 (CRITICAL)
Уязвимые версии до 1.84.0
Устранено в версии 1.84.0
Тип уязвимости CWE-290
Поставщик Litellm
Публичный эксплойт Нет

LiteLLM — это прокси-сервер (AI Gateway) для вызова API-интерфейсов LLM в формате OpenAI (или собственном). До версии 1.84.0 ошибка анализа заголовка хоста в прокси-сервере LiteLLM могла при определенных условиях разрешить неаутентифицированный доступ к защищенным маршрутам управления. Уровень аутентификации получил эффективный маршрут из request.url.path в Litellm/proxy/auth/auth_utils.py::get_request_route(), который Starlette восстанавливает из заголовка Host.

Таким образом, созданный хост может заставить шлюз аутентификации оценивать маршрут, отличный от того, который отправляет FastAPI. Эта уязвимость исправлена ​​в версии 1.84.0.

Показать оригинальное описание (EN)

LiteLLM is a proxy server (AI Gateway) to call LLM APIs in OpenAI (or native) format. Prior to 1.84.0, a Host-header parsing flaw in the LiteLLM proxy could, under specific conditions, allow unauthenticated access to protected management routes. The auth layer derived the effective route from request.url.path in litellm/proxy/auth/auth_utils.py::get_request_route(), which Starlette reconstructs from the Host header. A crafted Host could therefore make the auth gate evaluate a different route from the one FastAPI dispatched. This vulnerability is fixed in 1.84.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Litellm Litellm
cpe:2.3:a:litellm:litellm:*:*:*:*:*:*:*:*
1.84.0