{"id":1124,"date":"2026-06-09T07:13:42","date_gmt":"2026-06-09T07:13:42","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/09\/fallo-litellm-cve-2026-42271-explotado-en-la-naturaleza-encadenamiento-a-rce-no-autenticado-cyberdefensa-mx\/"},"modified":"2026-06-09T07:13:42","modified_gmt":"2026-06-09T07:13:42","slug":"fallo-litellm-cve-2026-42271-explotado-en-la-naturaleza-encadenamiento-a-rce-no-autenticado-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/09\/fallo-litellm-cve-2026-42271-explotado-en-la-naturaleza-encadenamiento-a-rce-no-autenticado-cyberdefensa-mx\/","title":{"rendered":"Fallo LiteLLM CVE-2026-42271 explotado en la naturaleza, encadenamiento a RCE no autenticado \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el lunes <a href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2026\/06\/08\/cisa-adds-two-known-exploited-vulnerabilities-catalog\">agregado<\/a> una falla de alta gravedad que afecta a BerriAI LiteLLM a sus vulnerabilidades explotadas conocidas (<a href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\">KEV<\/a>) cat\u00e1logo, citando evidencia de explotaci\u00f3n activa.<\/p>\n<p>La vulnerabilidad, rastreada como <b>CVE-2026-42271<\/b> (Puntuaci\u00f3n CVSS: 8,7) es una vulnerabilidad de inyecci\u00f3n de comandos que podr\u00eda permitir a cualquier usuario autenticado ejecutar comandos arbitrarios en el host.<\/p>\n<p>Afecta a la siguiente versi\u00f3n del paquete LiteLLM Python:<\/p>\n<p>\u00abDos puntos finales utilizados para obtener una vista previa de un servidor MCP antes de guardarlo \u2013 POST \/mcp-rest\/test\/connection y POST \/mcp-rest\/test\/tools\/list \u2013 aceptaron una configuraci\u00f3n completa del servidor en el cuerpo de la solicitud, incluidos los campos comando, args y env utilizados por el transporte stdio\u00bb, seg\u00fan un <a href=\"https:\/\/github.com\/BerriAI\/litellm\/security\/advisories\/GHSA-v4p8-mg3p-g94g\">descripci\u00f3n<\/a> del defecto compartido por BerriAI.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abCuando se les llam\u00f3 con una configuraci\u00f3n stdio, los puntos finales intentaron conectarse, lo que gener\u00f3 el comando proporcionado como un subproceso en el host proxy con los privilegios del proceso proxy\u00bb.<\/p>\n<p>Los mantenedores de la puerta de enlace AI de c\u00f3digo abierto y el SDK de Python dijeron que los puntos finales estaban protegidos solo por medio de una clave API proxy v\u00e1lida, como resultado de lo cual cualquier usuario autenticado, incluidas las claves de usuario interno privilegiado, podr\u00eda ejecutar comandos arbitrarios en un sistema susceptible.<\/p>\n<p>Como parte de los parches lanzados en la versi\u00f3n 1.83.7, ambos puntos finales de prueba ahora requieren la funci\u00f3n PROXY_ADMIN, lo que lo hace coherente con el punto final de guardado.<\/p>\n<h3>LiteLLM Ejecuci\u00f3n remota de c\u00f3digo no autenticado a trav\u00e9s de la omisi\u00f3n de validaci\u00f3n del encabezado del host Starlette<\/h3>\n<p>La semana pasada, Horizon3.ai dijo que encaden\u00f3 CVE-2026-42271 con <a href=\"https:\/\/marcelotryle.com\/blog\/2026\/05\/28\/cve-2026-48710-a-maintainers-perspective\/\">CVE-2026-48710<\/a> (Puntuaci\u00f3n CVSS: 6,5), un \u00ab<a href=\"https:\/\/ostif.org\/disclosing-the-badhost-vulnerability-in-starlette\/\">Mal anfitri\u00f3n<\/a>\u00bb Vulnerabilidad de omisi\u00f3n de validaci\u00f3n del encabezado del host que afecta <a href=\"https:\/\/github.com\/Kludex\/starlette\/security\/advisories\/GHSA-86qp-5c8j-p5mr\">estrella<\/a>un marco liviano de interfaz de puerta de enlace de servidor as\u00edncrono (ASGI), para eludir por completo la autenticaci\u00f3n y lograr la ejecuci\u00f3n remota de c\u00f3digo contra implementaciones vulnerables de LiteLLM.<\/p>\n<p>\u00abCVE-2026-48710 se puede utilizar para omitir completamente el mecanismo de autenticaci\u00f3n en implementaciones LiteLLM cuyo \u00e1rbol de dependencia incluya versiones de Starlette \u2264 1.0.0\u00bb, Horizon3.ai <a href=\"https:\/\/horizon3.ai\/attack-research\/vulnerabilities\/cve-2026-42271-chained-with-cve-2026-48710\/\">dicho<\/a>. \u00abEsto transforma la vulnerabilidad en una ejecuci\u00f3n remota de c\u00f3digo no autenticado sin necesidad de credenciales\u00bb.<\/p>\n<p>La utilizaci\u00f3n exitosa de la cadena de exploits como arma podr\u00eda permitir a los atacantes ejecutar comandos arbitrarios en el host LiteLLM, acceder a las credenciales del proveedor del modelo, desviar claves API y secretos almacenados por el proxy, moverse lateralmente a la infraestructura de IA conectada e incluso comprometer los sistemas posteriores integrados con la puerta de enlace.<\/p>\n<p>Seg\u00fan Horizon3.ai, la vulnerabilidad encadenada tiene una puntuaci\u00f3n CVSS combinada de 10,0, lo que la hace cr\u00edtica por naturaleza.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Actualmente no hay informaci\u00f3n sobre c\u00f3mo se est\u00e1 explotando la vulnerabilidad, la identidad de los actores de amenazas detr\u00e1s de los esfuerzos, qui\u00e9nes son el objetivo, qu\u00e9 tan extendidos est\u00e1n estos ataques o si la actividad ha comprometido con \u00e9xito alguna instancia. Tampoco est\u00e1 claro si los ataques observados en la naturaleza est\u00e1n aprovechando la cadena de explotaci\u00f3n.<\/p>\n<p>Se recomienda a los usuarios actualizar LiteLLM a la versi\u00f3n 1.83.7 o posterior y Starlette a la versi\u00f3n 1.0.1 o posterior. Si la aplicaci\u00f3n inmediata de parches no es una opci\u00f3n, se recomiendan las siguientes mitigaciones:<\/p>\n<ul>\n<li>Bloquee POST \/mcp-rest\/test\/connection y POST \/mcp-rest\/test\/tools\/list en el proxy inverso o la puerta de enlace API.<\/li>\n<li>Restrinja el acceso a la red a segmentos confiables.<\/li>\n<li>Rotar las credenciales almacenadas por el proxy.<\/li>\n<li>Revise los registros para detectar actividades inusuales en el encabezado del host y eventos de ejecuci\u00f3n de subprocesos.<\/li>\n<\/ul>\n<p>El desarrollo se produce poco m\u00e1s de un mes despu\u00e9s de que una falla cr\u00edtica de inyecci\u00f3n SQL en LiteLLM (CVE-2026-42208, puntuaci\u00f3n CVSS: 9.3) fuera explotada activamente dentro de las 36 horas posteriores a que el error se hiciera p\u00fablico.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el lunes agregado una falla de alta gravedad que afecta a BerriAI LiteLLM a sus vulnerabilidades explotadas conocidas (KEV) cat\u00e1logo, citando evidencia de explotaci\u00f3n activa. La vulnerabilidad, rastreada como CVE-2026-42271 (Puntuaci\u00f3n CVSS: 8,7) es una vulnerabilidad de inyecci\u00f3n de comandos que podr\u00eda permitir [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[993,2981,24,2982,66,990,1253,839,779],"class_list":["post-1124","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-autenticado","tag-cve202642271","tag-cyberdefensa-mx","tag-encadenamiento","tag-explotado","tag-fallo","tag-litellm","tag-naturaleza","tag-rce"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1124","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1124"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1124\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1124"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1124"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1124"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}