FixVibe
Covered by FixVibecritical

LiteLLM SQL Injection во прокси API Потврда на клучот (CVE-2026-42208)

Верзиите на LiteLLM од 1.81.16 до 1.83.6 содржат критична ранливост на SQL инјектирање во логиката за верификација на клучот Proxy API. Овој недостаток им овозможува на неавтентицираните напаѓачи да ги заобиколат контролите за автентикација или да пристапат до основната база на податоци. Проблемот е решен во верзијата 1.83.7.

CVE-2026-42208GHSA-r75f-5x8p-qvmcCWE-89

Влијание

LiteLLM содржи критична ранливост за инјектирање SQL во процесот на верификација на клучот за прокси API [S1]. Овој недостаток им овозможува на неавтентицираните напаѓачи да ги заобиколат безбедносните проверки и потенцијално да пристапуваат или да ексфилтрираат податоци од основната база на податоци [S1][S3].

Основна причина

Проблемот е идентификуван како CWE-89 (SQL Injection) [S1]. Се наоѓа во логиката за проверка на клучот API на компонентата LiteLLM Proxy [S2]. Ранливоста произлегува од недоволната санација на влезот што се користи во барањата за базата на податоци [S1].

Засегнати верзии

Верзиите на LiteLLM 1.81.16 до 1.83.6 се погодени од оваа ранливост [S1].

Бетонски поправки

Ажурирајте го LiteLLM на верзија 1.83.7 или повисока за да ја ублажите оваа ранливост [S1].

Како FixVibe тестира за него

FixVibe сега го вклучува ова во GitHub репо скенирања. Проверката ги чита само овластените датотеки за зависност од складиштето, вклучувајќи ги requirements.txt, pyproject.toml, poetry.lock и Pipfile.lock. Ги означува пиновите на LiteLLM или ограничувањата на верзијата што одговараат на засегнатиот опсег >=1.81.16 <1.83.7, а потоа ги пријавува датотеката за зависност, бројот на линијата, советодавните ИД, засегнатиот опсег и фиксната верзија.

Ова е статична репо проверка само за читање. Не го извршува клиентскиот код и не испраќа товари за експлоатација.