Ad

CVE-2026-59820

MEDIUM CVSS 4.0: 6,1 EPSS 0.31%
Обновлено 13 июля 2026
Litellm
Параметр Значение
CVSS 6,1 (MEDIUM)
Уязвимые версии до 1.83.7
Устранено в версии 1.83.7
Тип уязвимости CWE-22 (Обход пути)
Поставщик Litellm
Публичный эксплойт Нет

LiteLLM — это прокси-сервер (AI Gateway) для вызова API-интерфейсов LLM в формате OpenAI (или собственном). До стабильной версии 1.83.7 при извлечении архива навыков LiteLLM недостаточно проверялись пути к файлам из загруженных ZIP-архивов навыков, что позволяло аутентифицированному пользователю, имеющему доступ к маршрутам LiteLLM LLM API или ключу, разрешенные_маршруты которого включают /v1/skills, anthropic_routes или llm_api_routes, для загрузки созданного архива навыков, содержащего записи обхода пути, которые могли быть записаны за пределами предполагаемого каталога извлечения или промежуточного каталога. Эта проблема исправлена ​​в стабильной версии 1.83.7.

Показать оригинальное описание (EN)

LiteLLM is a proxy server (AI Gateway) to call LLM APIs in OpenAI (or native) format. Prior to 1.83.7-stable, LiteLLM Skills archive extraction did not sufficiently validate file paths from uploaded skill ZIP archives, allowing an authenticated user with access to LiteLLM LLM API routes or a key whose allowed_routes includes /v1/skills, anthropic_routes, or llm_api_routes to upload a crafted skill archive containing path traversal entries that could be written outside the intended extraction or staging directory. This issue is fixed in version 1.83.7-stable.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Litellm Litellm
cpe:2.3:a:litellm:litellm:*:*:*:*:*:*:*:*
1.83.7
Litellm Litellm
cpe:2.3:a:litellm:litellm:1.83.7:rc1:*:*:*:*:*:*