FixVibe
Covered by FixVibecritical

LiteLLM SQL-i sisestamine puhverserveris API võtme kinnitamine (CVE-2026-42208)

LiteLLM-i versioonid 1.81.16–1.83.6 sisaldavad puhverserveri API võtme kinnitusloogikas kriitilist SQL-i süstimise haavatavust. See viga võimaldab autentimata ründajatel autentimiskontrollidest mööda minna või pääseda juurde aluseks olevale andmebaasile. Probleem on lahendatud versioonis 1.83.7.

CVE-2026-42208GHSA-r75f-5x8p-qvmcCWE-89

Mõju

LiteLLM sisaldab puhverserveri API võtme kinnitusprotsessis [S1] kriitilist SQL-i süstimise haavatavust. See viga võimaldab autentimata ründajatel turvakontrollist mööda minna ja potentsiaalselt juurde pääseda aluseks olevale andmebaasile [S1][S3] või sealt välja filtreerida.

Algpõhjus

Probleem on tuvastatud kui CWE-89 (SQL-i süstimine) [S1]. See asub LiteLLM-i puhverserveri komponendi [S2] võtme kinnitusloogikas API. Haavatavus tuleneb andmebaasipäringutes [S1] kasutatava sisendi ebapiisavast puhastamisest.

Mõjutatud versioonid

See haavatavus [S1] mõjutab LiteLLM-i versioone 1.81.16 kuni 1.83.6.

Betooniparandused

Värskendage LiteLLM versioonile 1.83.7 või uuemale, et seda haavatavust [S1] leevendada.

Kuidas FixVibe seda testib

FixVibe sisaldab seda nüüd GitHub reposkannides. Kontroll loeb ainult volitatud hoidla sõltuvusfaile, sealhulgas requirements.txt, pyproject.toml, poetry.lock ja Pipfile.lock. See märgib LiteLLM-i tihvtid või versioonipiirangud, mis vastavad mõjutatud vahemikule >=1.81.16 <1.83.7, seejärel teatab sõltuvusfaili, rea numbri, soovituslikud ID-d, mõjutatud vahemiku ja fikseeritud versiooni.

See on staatiline, kirjutuskaitstud repokontroll. See ei käivita kliendikoodi ega saada kasulikku koormust.