LiteLLM: MCP Authentication Bypass via OAuth2 Passthrough Fallback
Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
LiteLLM, un proxy para APIs de IA, tenía una falla donde los atacantes podían usar encabezados de autenticación falsificados para evitar las comprobaciones de seguridad y acceder a herramientas MCP sin una clave válida. Esto permitía que usuarios no autorizados realizaran solicitudes que no deberían poder hacer.
La vulnerabilidad existe en el endpoint HTTP Streamable del MCP, donde un encabezado Authorization malformado activa un mecanismo de fallback OAuth2 que reemplaza la validación adecuada de la clave LiteLLM con un objeto UserAPIKeyAuth() vacío. Un atacante no autenticado puede explotar este bypass de autenticación para acceder a herramientas MCP protegidas sin proporcionar credenciales válidas, afectando versiones anteriores a la 1.84.0.