WASHINGTON, D.C. / LONDON (IT BOLTWISE) – CISA hat eine schwerwiegende Schwachstelle in BerriAI LiteLLM in den KEV-Katalog aufgenommen, weil sie aktiv ausgenutzt wird. Das Problem (CVE-2026-42271, CVSS 8,7) erlaubt bei fehlerhafter Prüfung die Ausführung beliebiger Kommandos auf dem Host. Zusätzlich zeigen Angreiferpfade, wie sich über eine zweite Schwachstelle in Starlette (CVE-2026-48710) Authentifizierung umgehen und daraus unauthenticated Remote Code Execution ableiten lässt. Betroffene sollten umgehend LiteLLM auf 1.83.7+ und Starlette auf 1.0.1+ aktualisieren oder Sofortmaßnahmen wie das Blockieren konkreter Test-Endpunkte umsetzen.

Die Sicherheitslage rund um KI-Gateway-Software verschärft sich: Die US-Behörde CISA hat die Schwachstelle CVE-2026-42271 in BerriAI LiteLLM als „Known Exploited Vulnerabilities“ (KEV) eingestuft, nachdem Hinweise auf aktive Ausnutzung vorlagen. Die Lücke mit CVSS 8,7 adressiert eine Command-Injection, die grundsätzlich auch privilegierten Zugriff über „interne“ Schlüssel ermöglichen kann, sofern eine Umgebung das Problem nicht bereits sauber mitigiert. Für Unternehmen ist das brisant, weil LiteLLM in vielen Setups als Schicht zwischen Anwendungen und Modellanbietern fungiert und dadurch direkt in die Daten- und Geheimnisflüsse eingebunden ist.
Technisch handelt es sich bei CVE-2026-42271 um ein Zusammenspiel von LiteLLM-Endpunkten, die ursprünglich zum Prüfen bzw. zum Vorab-Testen von MCP-Servern gedacht waren. Konkret betreffen zwei Routen aus dem LiteLLM-Paket in betroffenen Versionen zwischen >= 1.74.2 und < 1.83.7 die POST-Aufrufe zu „/mcp-rest/test/connection“ sowie „/mcp-rest/test/tools/list“. Nach der Schwachstellenbeschreibung akzeptierten diese Endpunkte in einem Request-Body eine vollständige Serverkonfiguration, inklusive „command“, „args“ und „env“ für den stdio-Transport. Wenn die stdio-Konfiguration aktiv ist, versucht das Gateway eine Verbindung herzustellen und startet dabei den gelieferten Befehl als Subprozess auf dem Proxy-Host – und zwar im Kontext der Rechte des laufenden Proxy-Prozesses.
Die entscheidende Design-Schwäche liegt laut den Maintainern in der Absicherung: Die fraglichen Test-Endpunkte waren offenbar nur über eine gültige Proxy-API-Key-Prüfung geschützt. Das klingt auf den ersten Blick ausreichend, wird in der Praxis aber zur Falle, sobald „irgendein authentifizierter“ Benutzer Zugriff auf einen gültigen Key erhält – etwa durch interne Rollenmodelle, falsch gesetzte Berechtigungen oder ungefilterte Weitergabe innerhalb von Teams. Mit dem Patch in LiteLLM 1.83.7 wurden beide Test-Endpunkte deshalb auf eine strengere Autorisierungsanforderung umgestellt: Sie benötigen nun die PROXY_ADMIN-Rolle, konsistent zur bereits geschützten „save“-Funktion. Damit trennt das Update die Verwaltungsaktionen klar von reinen Nutzer- oder Testrechten und reduziert das Risiko, dass ein privilegierter Schaden über interne Schlüssel skaliert.
Noch kritischer wird die Lage durch eine zweite Angriffskomponente: Letzte Woche beschrieb Horizon3.ai eine Kettenausnutzung, bei der CVE-2026-42271 mit CVE-2026-48710 verknüpft wird. Letztere Schwachstelle adressiert eine Host-Header-Validierungslücke („BadHost“) in Starlette, einem schlanken ASGI-Framework, das häufig in Python-Web-Stacks eingesetzt wird. Horizon3.ai beschreibt, dass CVE-2026-48710 in LiteLLM-Installationen, deren Abhängigkeitsbaum Starlette Versionen <= 1.0.0 enthält, das Authentifizierungsmodell vollständig umgehen könne. In der Konsequenz wird aus einer „authenticated“-Command-Injection eine unauthenticated Remote Code Execution, also ein Szenario, in dem Angreifer ohne gültige Zugangsdaten direkt auf den anfälligen Pfad zielen können. Für Security-Teams ist das ein Muster, das an klassische Web-Chain-Attacken erinnert, nur dass hier ein KI-Gateway der „Single Point of Failure“ wird.
Warum ist das für den Markt so gefährlich? LiteLLM und ähnliche KI-Gateways sind zu einem de-facto Infrastrukturbaustein geworden, vergleichbar mit API-Management- oder Reverse-Proxy-Schichten, aber mit zusätzlichem Fokus auf Modellprovider, Prompt-/Tool-Handling und oft auch auf geheimnisbehaftete Provider-Credentials. Der historische Kontext zeigt, dass Angriffe auf solche Gateways wiederholt erfolgreich waren, sobald Authentifizierungslogik, Validierungsroutinen oder „Admin“-Grenzen unscharf wurden. Gerade bei schnell iterierenden Open-Source-Projekten entstehen Endpunkte häufig zuerst für Engineering-Workflows (Tests, Health-Checks, „preview“-Operationen) und werden später in produktionsnahe Pfade gezogen – mit der Folge, dass anfängliche Schutzannahmen nicht mehr greifen.
Aus Unternehmenssicht sollten Sicherheitsverantwortliche deshalb nicht nur patchen, sondern auch das Berechtigungskonzept überprüfen. Der aktuelle Rat lautet, LiteLLM auf 1.83.7 oder später zu aktualisieren und Starlette auf 1.0.1 oder später zu erhöhen; alternativ empfiehlt CISA bzw. die beteiligten Sicherheitsforscher, in einer Übergangsphase konkret die betroffenen POST-Endpunkte („/mcp-rest/test/connection“ und „/mcp-rest/test/tools/list“) am Reverse-Proxy oder API-Gateway zu blockieren. Zusätzlich wird empfohlen, Netzwerkzugriffe auf vertrauenswürdige Segmente zu beschränken, Proxy-Credentials zu rotieren und Logdaten auf ungewöhnliche Host-Header-Ereignisse sowie Subprozess-Execution zu überprüfen. Ergänzend sollte man die Auswirkung auf die Compliance-Lage ernst nehmen: Bei RCE kann potentiell auch unzulässig auf Daten zugegriffen werden, was je nach Branche unter Datenschutz- und Nachweispflichten fällt.
Für die Absicherung in der Praxis lohnt sich ein technischer Vergleich, der über die reine Patch-Nummer hinausgeht: Authentifizierungs- und Autorisierungsprüfungen müssen nicht nur „vor“ dem eigentlichen Handler stattfinden, sondern auch semantisch korrekt sein. Im Unterschied zu einem reinen API-Key-Check trennt das Konzept einer rollenbasierten Freigabe (PROXY_ADMIN) stärker zwischen operativen Nutzungsfällen und administrativen Aktionen. Ebenso ist Host-Header-Validierung in modernen Web-Frameworks kein Detailproblem, sondern eine grundlegende Schutzmaßnahme gegen Request-Smuggling- und Routing-Umgehungslogiken. Für Teams heißt das: Wer KI-Gateways betreibt, sollte Validierungsgrenzen und Netzwerk-Traffic-Regeln wie bei klassischen Web-Assets behandeln – plus zusätzliche Kontrollen, weil hier Systemrechte direkt Subprozess- und Secrets-Kontexte berühren können.
Der Ausblick ist klar, aber nicht trivial: Zwar gibt es derzeit keine belastbaren Informationen, wie genau die Schwachstelle missbraucht wird, wer die Angreifer sind, wie weitreichend die Kampagnen bereits laufen oder ob bereits erfolgreiche Kompromittierungen beobachtet wurden. Dennoch zeigt die KEV-Einstufung, dass zumindest ein ernstzunehmender Ausnutzungsgrad existiert. In den nächsten Wochen ist deshalb mit verstärkten Bot- und Scan-Aktivitäten zu rechnen, insbesondere gegen leicht erreichbare Endpunkte in öffentlichen oder falsch segmentierten Umgebungen. Entscheidend wird, wie schnell Betreiber ihre Stacks „end-to-end“ schließen: LiteLLM aktualisieren, Starlette-Versionen konsolidieren, Admin-Rollen strikt anwenden und die Discovery von Test-/Preview-Endpunkten konsequent minimieren.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "LiteLLM: CVE-2026-42271 in der Praxis ausgenutzt und Kette führt zu RCE" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "LiteLLM: CVE-2026-42271 in der Praxis ausgenutzt und Kette führt zu RCE" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »LiteLLM: CVE-2026-42271 in der Praxis ausgenutzt und Kette führt zu RCE« bei Google Deutschland suchen, bei Bing oder Google News!