安全防禦
4/19 才修,4/21 就被打 — LiteLLM 的 CVE-2026-42208,是 2026 年最乾淨的一堂應用安全課
LiteLLM proxy 的 API key 檢查路徑上有一個預先認證 SQL 注入,外洩了所有虛擬 API key、上游 provider 憑證與 proxy 的環境變數。CVSS 9.3。野外首次利用:公告後約 36 小時。事後分析的每一段,都同時打中四個支柱 — 輸入驗證、身分驗證/授權、第三方套件、CIA。
繼續閱讀