乐于分享
好东西不私藏

漏洞预警 | LiteLLM模板注入漏洞

漏洞预警 | LiteLLM模板注入漏洞
0x00 漏洞编号
  • CVE-2026-42203

0x01 危险等级
  • 高危
0x02 漏洞概述

LiteLLM是一个创新的代理和库,旨在简化多种大型语言模型API的集成过程。

0x03 漏洞详情
CVE-2026-42203
漏洞类型:模板注入
影响:执行任意代码
简述:LiteLLM存在模板注入漏洞,由于/prompts/test接口接受用户提交的prompt templates并在未进行沙箱隔离的情况下渲染,导致已认证攻击者可构造恶意模板在LiteLLM Proxy进程内执行任意代码。攻击者仅需持有有效proxy API key即可访问该接口,进而可能读取进程环境变量中的provider API keys、数据库凭据等敏感信息,或在主机上执行系统命令,造成业务系统被接管、密钥泄露及数据安全风险。
0x04 影响版本
  • 1.80.5 <= LiteLLM < 1.83.7

0x05 POC状态

  • 已公开

0x06 修复建议

目前官方已发布漏洞修复版本,建议用户升级到安全版本:
https://www.litellm.ai/

相关学习资料