LiteLLM: обход аутентификации в MCP-эндпоинте под CVE-2026-59822
В LiteLLM до версии 1.84.0 уязвимость CVE-2026-59822 (CVSS 8.8) позволяет обойти аутентификацию в MCP Streamable HTTP: при неудачной проверке ключа запрос обрабатывался как аутентифицированный. CISA добавила уязвимость в каталог эксплуатируемых 2 сентября 2026 года; исправление вышло в LiteLLM 1.84.0.
- CVE-2026-59822: CVSS 8.8, класс CWE-287, исправлена в LiteLLM 1.84.0
- Поддельный Authorization-заголовок давал доступ к MCP-инструментам шлюза
- CISA внесла уязвимость в каталог эксплуатируемых 2 сентября 2026 года
- Wiz и Microsoft связали атаки с цепочкой до RCE и группой Qilin
Читать дальше
Безопасность