Ad

CVE-2026-59819

LOW CVSS 4.0: 2,1 EPSS 0.26%
Обновлено 13 июля 2026
Litellm
Параметр Значение
CVSS 2,1 (LOW)
Уязвимые версии до 1.83.10
Устранено в версии 1.83.10
Тип уязвимости CWE-73 (Внешнее управление именем файла)
Поставщик Litellm
Публичный эксплойт Нет

LiteLLM — это прокси-сервер (AI Gateway) для вызова API-интерфейсов LLM в формате OpenAI (или собственном). До стабильной версии 1.83.10 конечная точка LiteLLM /health/test_connection разрешала среду, предоставляемую запросом, и ссылки на файлы OIDC в ​​Litellm_params, позволяя администратору прокси или другому привилегированному вызывающему абоненту с разрешением тестировать соединения модели читать файлы из локальной файловой системы через ссылку oidc/file/. Эта проблема исправлена ​​в стабильной версии 1.83.10.

Показать оригинальное описание (EN)

LiteLLM is a proxy server (AI Gateway) to call LLM APIs in OpenAI (or native) format. Prior to 1.83.10-stable, LiteLLM's /health/test_connection endpoint resolved request-supplied environment and OIDC file references in litellm_params, allowing a proxy administrator or another privileged caller with permission to test model connections to read files from the local filesystem via an oidc/file/ reference. This issue is fixed in version 1.83.10-stable.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Litellm Litellm
cpe:2.3:a:litellm:litellm:*:*:*:*:*:*:*:*
1.83.10
Litellm Litellm
cpe:2.3:a:litellm:litellm:1.83.10:nightly:*:*:*:*:*:*