LiteLLM הוא שרת שעומד בין הקוד של הארגון לבין מודלי השפה שהוא קורא להם, ומרכז את המפתחות ואת הבקרה במקום אחד. עד גרסה 1.84.0 אפשר היה לשלוח אליו כותרת הרשאה מזויפת ולהגיע דרכה אל הכלים שמאחוריו בלי מפתח תקף בכלל. החולשה מדורגת 8.8, והיא נכנסה ב-2 בספטמבר 2026 לקטלוג החולשות המנוצלות של CISA.
מה החולשה?
כשבקשה מגיעה אל השרת הוא אמור לבדוק את המפתח שבכותרת ההרשאה ולהחליט אם היא נכנסת. הבדיקה הזאת אכן נכשלה מול המפתח המזויף, וכאן מתחיל הבאג: במקום לעצור את הבקשה, הקוד נפל אל מסלול חלופי שנועד לטפל בהרשאה מסוג אחר, ובמסלול הזה הוא החליף את תוצאת הבדיקה שנכשלה באובייקט משתמש ריק.
אובייקט משתמש ריק אינו שגיאה, וזו כל הבעיה. מבחינת שאר הקוד הוא נראה כמו בקשה שכן עברה בדיקה ופשוט אין לה הרשאות מיוחדות. ככה הבקשה המשיכה הלאה במקום להיעצר.
היעד שאליו היא המשיכה הוא הצד של MCP, הפרוטוקול שדרכו מודל שפה מפעיל כלים חיצוניים, והרשומה מציינת שהמסלול החשוף הוא זה שמגיש אותו מעל HTTP. כלים כאלה הם בדיוק מה שמעניין תוקף, כי הם הדבר שיכול לגעת במערכות אמיתיות ולא רק להחזיר טקסט.
הדירוג מסמן פגיעה גבוהה בסודיות ופגיעה נמוכה בשלמות. הגישה היא מהרשת, בלי הרשאות ובלי שמישהו צריך ללחוץ על משהו.
מי מושפע?
הרשומה מציינת גרסאות LiteLLM שקטנות מ-1.84.0, והגרסה שסוגרת את הבאג היא 1.84.0.
מי שמריץ את זה בארץ הוא לא הגולש הממוצע אלא צוותי פיתוח וארגונים שבנו לעצמם שכבת גישה מרוכזת אל מודלי שפה. שרת כזה מרכז בתוכו את המפתחות אל הספקים החיצוניים, ולכן הוא שווה לתוקף יותר מכל בקשה בודדת שעוברת דרכו.
והשאלה המעשית אינה רק אם התקנתם אותו במודע. אם אינכם בטוחים, בדקו את רשימת החבילות של הפרויקט ואת מה שרץ בפועל, לא את מה שאתם זוכרים שהתקנתם.
האם מנוצלת בפועל?
כן. ב-2 בספטמבר 2026 CISA הכניסה את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע כי תוקפים כבר משתמשים בהן, וקבעה לגופים הפדרליים בארצות הברית לתקן עד ה-16 בספטמבר.
הרשומה פורסמה ב-NVD עוד ב-8 ביולי 2026, והתיקון קיים מאותה גרסה. כלומר העדכון היה זמין כחודשיים לפני שהחולשה נכנסה לקטלוג. הפער הזה הוא כמעט תמיד הסיפור האמיתי.
מה עושים?
בדקו איזו גרסה רצה אצלכם ושדרגו ל-1.84.0 ומעלה. זו הגרסה שסוגרת את החולשה לפי ההודעה, וכל דבר שמתחתיה חשוף.
ההודעה של הפרויקט מתארת את הבאג ואת התיקון, ועמוד השחרור של 1.84.0 הוא הגרסה עצמה.
אם יש לכם שרת LiteLLM שחשוף לאינטרנט, שאלו למה. שרת כזה נועד לשרת קוד פנימי, ובקשות מהאינטרנט הפתוח אינן חלק מהעבודה שלו. הגבלה לרשת פנימית או ל-VPN מוציאה את רוב העולם מהמשוואה.
ואם השרת מחזיק אצלכם מפתחות אל ספקים חיצוניים, שקלו להחליף אותם אחרי השדרוג. חולשה שנתנה לבקשות לא מאומתות להגיע אל מה שמאחורי השרת אינה מאפשרת להניח בביטחון שכל מה שמאוחסן בו נשאר אצלכם.