FixVibe
Covered by FixVibecritical

LiteLLM SQL injekzio proxyan API gakoen egiaztapena (CVE-2026-42208)

LiteLLM 1.81.16tik 1.83.6ra bitarteko bertsioek SQL injekzio ahultasun kritikoa dute Proxy API gakoen egiaztapen-logikan. Akats horri esker, autentifikatu gabeko erasotzaileei autentifikazio-kontrolak saihestu edo azpiko datu-basean sartzeko aukera ematen die. Arazoa 1.83.7 bertsioan konpondu da.

CVE-2026-42208GHSA-r75f-5x8p-qvmcCWE-89

Eragina

LiteLLM-k SQL injekzio ahultasun kritiko bat dauka bere proxy API gakoak egiaztatzeko prozesuan [S1]. Akats horri esker, autentifikatu gabeko erasotzaileei segurtasun-egiaztapenak saihestu eta azpiko datu-baseko datuak atzitu edo kanporatu ditzakete [S1][S3].

Arrazoia

Arazoa CWE-89 (SQL injekzio) [S1] gisa identifikatzen da. API LiteLLM Proxy osagaiaren API gakoen egiaztapen-logikan dago. Zaurgarritasuna datu-baseen kontsultetan erabilitako sarrera nahikoa saneatzetik dator [S1].

Eragindako bertsioak

LiteLLM 1.81.16 eta 1.83.6 bitarteko bertsioak [S1] ahultasun honek eragiten du.

Konponketa konkretuak

Eguneratu LiteLLM 1.83.7 bertsiora edo berriagoa [S1] ahultasun hori arintzeko.

FixVibe probak nola egiten dituen

FixVibe-k hau sartzen du orain GitHub repo eskaneetan. Egiaztapenak baimendutako biltegiaren mendekotasun fitxategiak irakurtzen ditu soilik, requirements.txt, pyproject.toml, poetry.lock eta Pipfile.lock barne. >=1.81.16 <1.83.7 kaltetutako barrutiarekin bat datozen LiteLLM pin edo bertsio-murrizketak adierazten ditu, eta, ondoren, mendekotasun-fitxategia, lerro-zenbakia, aholku-identifikazioak, kaltetutako barrutia eta bertsio finkoaren berri ematen du.

Hau irakurtzeko soilik den repo egiaztapen estatikoa da. Ez du bezero-koderik exekutatzen eta ez du ustiapen kargarik bidaltzen.