WASHINGTON, D.C. / LONDON (IT BOLTWISE) – CISA hat eine schwerwiegende Schwachstelle in BerriAI LiteLLM in den KEV-Katalog aufgenommen, weil sie aktiv ausgenutzt wird. Das Problem (CVE-2026-42271, CVSS 8,7) erlaubt bei fehlerhafter Prüfung die Ausführung beliebiger Kommandos auf dem Host. Zusätzlich zeigen Angreiferpfade, wie sich über eine zweite Schwachstelle in Starlette (CVE-2026-48710) Authentifizierung umgehen und daraus unauthenticated Remote Code Execution ableiten lässt. Betroffene sollten umgehend LiteLLM auf 1.83.7+ und Starlette auf 1.0.1+ aktualisieren oder Sofortmaßnahmen wie das Blockieren konkreter Test-Endpunkte umsetzen.

LiteLLM: CVE-2026-42271 in der Praxis ausgenutzt und Kette führt zu RCE
LiteLLM: CVE-2026-42271 in der Praxis ausgenutzt und Kette führt zu RCE (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die Sicherheitslage rund um KI-Gateway-Software verschärft sich: Die US-Behörde CISA hat die Schwachstelle CVE-2026-42271 in BerriAI LiteLLM als „Known Exploited Vulnerabilities“ (KEV) eingestuft, nachdem Hinweise auf aktive Ausnutzung vorlagen. Die Lücke mit CVSS 8,7 adressiert eine Command-Injection, die grundsätzlich auch privilegierten Zugriff über „interne“ Schlüssel ermöglichen kann, sofern eine Umgebung das Problem nicht bereits sauber mitigiert. Für Unternehmen ist das brisant, weil LiteLLM in vielen Setups als Schicht zwischen Anwendungen und Modellanbietern fungiert und dadurch direkt in die Daten- und Geheimnisflüsse eingebunden ist.

Technisch handelt es sich bei CVE-2026-42271 um ein Zusammenspiel von LiteLLM-Endpunkten, die ursprünglich zum Prüfen bzw. zum Vorab-Testen von MCP-Servern gedacht waren. Konkret betreffen zwei Routen aus dem LiteLLM-Paket in betroffenen Versionen zwischen >= 1.74.2 und < 1.83.7 die POST-Aufrufe zu „/mcp-rest/test/connection“ sowie „/mcp-rest/test/tools/list“. Nach der Schwachstellenbeschreibung akzeptierten diese Endpunkte in einem Request-Body eine vollständige Serverkonfiguration, inklusive „command“, „args“ und „env“ für den stdio-Transport. Wenn die stdio-Konfiguration aktiv ist, versucht das Gateway eine Verbindung herzustellen und startet dabei den gelieferten Befehl als Subprozess auf dem Proxy-Host – und zwar im Kontext der Rechte des laufenden Proxy-Prozesses.

Die entscheidende Design-Schwäche liegt laut den Maintainern in der Absicherung: Die fraglichen Test-Endpunkte waren offenbar nur über eine gültige Proxy-API-Key-Prüfung geschützt. Das klingt auf den ersten Blick ausreichend, wird in der Praxis aber zur Falle, sobald „irgendein authentifizierter“ Benutzer Zugriff auf einen gültigen Key erhält – etwa durch interne Rollenmodelle, falsch gesetzte Berechtigungen oder ungefilterte Weitergabe innerhalb von Teams. Mit dem Patch in LiteLLM 1.83.7 wurden beide Test-Endpunkte deshalb auf eine strengere Autorisierungsanforderung umgestellt: Sie benötigen nun die PROXY_ADMIN-Rolle, konsistent zur bereits geschützten „save“-Funktion. Damit trennt das Update die Verwaltungsaktionen klar von reinen Nutzer- oder Testrechten und reduziert das Risiko, dass ein privilegierter Schaden über interne Schlüssel skaliert.

Noch kritischer wird die Lage durch eine zweite Angriffskomponente: Letzte Woche beschrieb Horizon3.ai eine Kettenausnutzung, bei der CVE-2026-42271 mit CVE-2026-48710 verknüpft wird. Letztere Schwachstelle adressiert eine Host-Header-Validierungslücke („BadHost“) in Starlette, einem schlanken ASGI-Framework, das häufig in Python-Web-Stacks eingesetzt wird. Horizon3.ai beschreibt, dass CVE-2026-48710 in LiteLLM-Installationen, deren Abhängigkeitsbaum Starlette Versionen <= 1.0.0 enthält, das Authentifizierungsmodell vollständig umgehen könne. In der Konsequenz wird aus einer „authenticated“-Command-Injection eine unauthenticated Remote Code Execution, also ein Szenario, in dem Angreifer ohne gültige Zugangsdaten direkt auf den anfälligen Pfad zielen können. Für Security-Teams ist das ein Muster, das an klassische Web-Chain-Attacken erinnert, nur dass hier ein KI-Gateway der „Single Point of Failure“ wird.

Warum ist das für den Markt so gefährlich? LiteLLM und ähnliche KI-Gateways sind zu einem de-facto Infrastrukturbaustein geworden, vergleichbar mit API-Management- oder Reverse-Proxy-Schichten, aber mit zusätzlichem Fokus auf Modellprovider, Prompt-/Tool-Handling und oft auch auf geheimnisbehaftete Provider-Credentials. Der historische Kontext zeigt, dass Angriffe auf solche Gateways wiederholt erfolgreich waren, sobald Authentifizierungslogik, Validierungsroutinen oder „Admin“-Grenzen unscharf wurden. Gerade bei schnell iterierenden Open-Source-Projekten entstehen Endpunkte häufig zuerst für Engineering-Workflows (Tests, Health-Checks, „preview“-Operationen) und werden später in produktionsnahe Pfade gezogen – mit der Folge, dass anfängliche Schutzannahmen nicht mehr greifen.

Aus Unternehmenssicht sollten Sicherheitsverantwortliche deshalb nicht nur patchen, sondern auch das Berechtigungskonzept überprüfen. Der aktuelle Rat lautet, LiteLLM auf 1.83.7 oder später zu aktualisieren und Starlette auf 1.0.1 oder später zu erhöhen; alternativ empfiehlt CISA bzw. die beteiligten Sicherheitsforscher, in einer Übergangsphase konkret die betroffenen POST-Endpunkte („/mcp-rest/test/connection“ und „/mcp-rest/test/tools/list“) am Reverse-Proxy oder API-Gateway zu blockieren. Zusätzlich wird empfohlen, Netzwerkzugriffe auf vertrauenswürdige Segmente zu beschränken, Proxy-Credentials zu rotieren und Logdaten auf ungewöhnliche Host-Header-Ereignisse sowie Subprozess-Execution zu überprüfen. Ergänzend sollte man die Auswirkung auf die Compliance-Lage ernst nehmen: Bei RCE kann potentiell auch unzulässig auf Daten zugegriffen werden, was je nach Branche unter Datenschutz- und Nachweispflichten fällt.

Für die Absicherung in der Praxis lohnt sich ein technischer Vergleich, der über die reine Patch-Nummer hinausgeht: Authentifizierungs- und Autorisierungsprüfungen müssen nicht nur „vor“ dem eigentlichen Handler stattfinden, sondern auch semantisch korrekt sein. Im Unterschied zu einem reinen API-Key-Check trennt das Konzept einer rollenbasierten Freigabe (PROXY_ADMIN) stärker zwischen operativen Nutzungsfällen und administrativen Aktionen. Ebenso ist Host-Header-Validierung in modernen Web-Frameworks kein Detailproblem, sondern eine grundlegende Schutzmaßnahme gegen Request-Smuggling- und Routing-Umgehungslogiken. Für Teams heißt das: Wer KI-Gateways betreibt, sollte Validierungsgrenzen und Netzwerk-Traffic-Regeln wie bei klassischen Web-Assets behandeln – plus zusätzliche Kontrollen, weil hier Systemrechte direkt Subprozess- und Secrets-Kontexte berühren können.

Der Ausblick ist klar, aber nicht trivial: Zwar gibt es derzeit keine belastbaren Informationen, wie genau die Schwachstelle missbraucht wird, wer die Angreifer sind, wie weitreichend die Kampagnen bereits laufen oder ob bereits erfolgreiche Kompromittierungen beobachtet wurden. Dennoch zeigt die KEV-Einstufung, dass zumindest ein ernstzunehmender Ausnutzungsgrad existiert. In den nächsten Wochen ist deshalb mit verstärkten Bot- und Scan-Aktivitäten zu rechnen, insbesondere gegen leicht erreichbare Endpunkte in öffentlichen oder falsch segmentierten Umgebungen. Entscheidend wird, wie schnell Betreiber ihre Stacks „end-to-end“ schließen: LiteLLM aktualisieren, Starlette-Versionen konsolidieren, Admin-Rollen strikt anwenden und die Discovery von Test-/Preview-Endpunkten konsequent minimieren.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - LiteLLM: CVE-2026-42271 in der Praxis ausgenutzt und Kette führt zu RCE - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "LiteLLM: CVE-2026-42271 in der Praxis ausgenutzt und Kette führt zu RCE".
Stichwörter AI Artificial Intelligence Authentication Credentials CVE Cybersecurity Exploitation Gateway Hacker Host Header IT-Sicherheit Kev KI Künstliche Intelligenz Litellm Netzwerksicherheit Python Rce Security Starlette
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "LiteLLM: CVE-2026-42271 in der Praxis ausgenutzt und Kette führt zu RCE" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "LiteLLM: CVE-2026-42271 in der Praxis ausgenutzt und Kette führt zu RCE" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »LiteLLM: CVE-2026-42271 in der Praxis ausgenutzt und Kette führt zu RCE« bei Google Deutschland suchen, bei Bing oder Google News!


    2.535 Leser gerade online auf IT BOLTWISE
    KI-Jobs