Un grave riesgo de seguridad en LiteLLM
Un reciente análisis de Wiz Research ha puesto de manifiesto que casi uno de cada diez gateways LiteLLM expuestos a internet aceptan la clave de administrador de ejemplo, 'sk-1234', tal como se indica en la guía de configuración de LiteLLM. Este software de código abierto actúa como un gateway de IA, facilitando la conexión entre las aplicaciones de las empresas y los proveedores de modelos de IA que contratan.
La clave 'sk-1234' es esencial, ya que permite a cualquier persona que la posea acceder a todas las claves API de los proveedores de modelos almacenadas en el servidor. Durante las pruebas realizadas por Wiz, se descubrió que esta clave también puede acceder a las credenciales IAM de la máquina en la que se ejecuta el gateway. Cambiar esta clave no requiere ninguna actualización, lo que cierra todos los caminos identificados por Wiz que dependen de su uso.
Hallazgos de la investigación
Wiz llevó a cabo un escaneo en febrero donde identificó 3,074 gateways LiteLLM en Shodan, de los cuales 294 aceptaban la clave 'sk-1234'. Alarmantemente, 191 de estos no tenían ninguna clave configurada, lo que significa que aceptarían cualquier entrada. En los restantes, la clave por defecto permanecía intacta. Un segundo escaneo realizado en agosto encontró más de 85,000 instancias, aunque se estima que la mayoría son honeypots o sistemas de prueba, por lo que no se pueden comparar directamente las cifras.
A fecha del 9 de septiembre, la guía de configuración de LiteLLM seguía utilizando 'sk-1234', a pesar de que se indica que debe ser reemplazada por un valor aleatorio largo antes de su uso en entornos reales.
Importancia de la clave maestra
La clave maestra tiene dos funciones críticas: actúa como credencial de administrador y habilita la autenticación. Antes de la versión 1.82.0-stable, un gateway que se iniciaba sin una clave maestra otorgaba a todas las solicitudes entrantes plenos derechos de administrador. Un administrador en uno de estos servidores tiene acceso a una gran cantidad de información, incluida la posibilidad de ver cada solicitud y respuesta que pasa a través del gateway.
Esto genera un potencial de abuso, conocido como LLMjacking, donde un atacante puede ejecutar cargas de trabajo de modelos en la cuenta de la víctima, generando costos en su factura.
Vulnerabilidades y su explotación
LiteLLM permite a los administradores crear un endpoint de paso que puede redirigir solicitudes a cualquier URL. Dado que no se verifica la URL de destino contra rangos de direcciones privadas, un administrador podría redirigir una ruta hacia el servicio de metadatos de la instancia y, así, acceder a las credenciales IAM que devuelve. Cambiar a IMDSv2 no soluciona este problema, ya que se ha documentado que cualquier encabezado enviado con un prefijo x-pass- se transmite al objetivo sin el prefijo.
Wiz considera que esta funcionalidad opera según lo previsto, dado que el modelo de amenazas de LiteLLM considera a los administradores como confiables. Sin embargo, no existe un CVE o solución para esta vulnerabilidad, y el proyecto clasifica ataques derivados de errores de configuración, como no establecer una clave maestra, como “explícitamente fuera de alcance”.
Fallos y desacuerdos sobre la gravedad
Entre los fallos identificados, CVE-2026-59821 ha sido objeto de debate. Wiz lo clasifica como ejecución de código post-autenticación a nivel raíz, mientras que LiteLLM lo califica como bajo, indicando que requiere una cuenta de alto privilegio. Ambos coinciden en el comportamiento observado, pero su gravedad es interpretada de manera diferente.
Conclusión
La seguridad de los gateways LiteLLM está en riesgo significativo debido a la aceptación de claves por defecto y a las vulnerabilidades existentes. Las organizaciones deben tomar medidas inmediatas para asegurar sus implementaciones y evitar posibles abusos. La advertencia es clara: la falta de una gestión adecuada de las claves puede resultar en graves consecuencias para la seguridad de los datos y servicios en la nube.