17 Settembre 2026 14:18    Alert

LiteLLM CVE-2026-59822: un header di autorizzazione falso apre gli strumenti MCP del gateway AI

LiteLLM di BerriAI, il server proxy usato come gateway per l'accesso ai modelli linguistici di grandi dimensioni, è affetto dalla CVE-2026-59822, un authentication bypass con CVSS v4.0 pari a 8.8 nell'endpoint MCP Streamable HTTP. Il meccanismo è preciso: quando la convalida della chiave LiteLLM fallisce, un fallback pensato per il passthrough OAuth2 sostituisce al contesto di autenticazione rifiutato un oggetto vuoto invece di terminare la richiesta. Ne consegue che un attaccante remoto e non autenticato, inviando un header Authorization con un Bearer token inventato, accede agli strumenti MCP senza disporre di credenziali valide: un errore di autenticazione che invece di chiudere la porta la lascia socchiusa.

Quello che si raggiunge non è il proxy, sono i servizi collegati. Attraverso gli strumenti MCP esposti dal gateway possono essere accessibili chiavi API dei modelli a monte, output dei modelli e credenziali dei servizi di backend: l'analisi di Wiz descrive il percorso che dal bypass dell'autenticazione arriva alla compromissione dell'ambiente cloud sottostante. La CISA ha inserito la vulnerabilità nel catalogo KEV e lo sfruttamento è stato osservato su infrastrutture honeypot, quindi con scansioni non mirate: chi ha un'istanza esposta viene trovato a prescindere da chi sia.

Vale la pena fermarsi sul genere, più che sul singolo prodotto. È una delle prime vulnerabilità legate all'ecosistema MCP, il protocollo con cui gli assistenti basati su LLM si collegano a strumenti e dati aziendali, a essere riconosciuta come attivamente sfruttata da un catalogo istituzionale. Abbiamo già seguito la stessa traiettoria su altri componenti dell'infrastruttura AI, da Langflow in luglio a Flowise, e la lezione si ripete: sono software giovani, adottati in fretta dai team che sperimentano, spesso installati fuori dall'inventario ufficiale e collegati a credenziali di valore. A doversene preoccupare è chi ha un LiteLLM in esercizio, anche in un ambiente dichiarato di prova: i gateway di prova tendono a puntare alle chiavi di produzione.

  • Versioni affette: LiteLLM, versioni precedenti alla 1.84.0.
  • Azione raccomandata: aggiornare LiteLLM alla 1.84.0 o successiva; censire le istanze presenti in azienda, comprese quelle installate a titolo sperimentale dai team applicativi; rimuovere l'esposizione dell'endpoint MCP verso internet; ruotare le chiavi API dei modelli a monte e le credenziali dei servizi raggiungibili tramite gli strumenti MCP se l'istanza è rimasta esposta; verificare i log per richieste con header Authorization anomali.


Fonti: ACN, Wiz, GitLab Advisory Database, CISA KEV