we_are_coded.by CODE · Светът, декодиран
EN
CISA

Седем дупки за ден в каталога на активно експлоатираните, сред тях LiteLLM и Artifactory

CISA · събитието: 2 септември 2026Сигурност

На 2 септември CISA добави седем CVE в KEV. За хората, които държат AI инфраструктура, две стоят отгоре: LiteLLM пуска всеки с измислен токен до MCP инструментите, а Artifactory дава администраторски права без вход. Срокът за Artifactory и SonicWall е 5 септември.

Накратко
  • CVE-2026-59822 в LiteLLM: MCP входът може да приеме произволен Bearer токен; поправено в 1.84.0, а временно се блокира /mcp/.
  • CVE-2026-82329 в JFrog Artifactory: при настройки по подразбиране нападател без вход става администратор; облакът е защитен, собствените сървъри трябва да се обновят.
  • Още: SonicWall SMA1000 (CVE-2026-83548 с CVSS 10.0 и CVE-2026-83549), Starlette, Kestra и Sangoma Switchvox.
Проверено на1 октомври 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

Измислен токен. Буквално какъвто и да е низ след думата Bearer, и уязвимият LiteLLM може да те пусне до инструментите, които си вързал за агентите си.

LiteLLM е шлюзът, през който екипите насочват заявките си към различни модели. Ако на него висят MCP инструменти - база данни, поща, вътрешен API - нападателят може да ги изреди и да ги вика.

Фактите: на 2 септември 2026 г. CISA добави в каталога Known Exploited Vulnerabilities седем уязвимости с потвърдена експлоатация. CVE-2026-59822 в BerriAI LiteLLM: MCP входът по Streamable HTTP може да приеме произволен Bearer токен и да даде на неавтентикиран нападател сесия, с която той изрежда и вика конфигурираните MCP инструменти; по бюлетина на проекта (GHSA-7488-6r32-c95q, CVSS 4.0: 8.8) засегнати са версиите преди 1.84.0, а временната мярка е MCP маршрутите да се изключат или /mcp/ да се блокира на обратния прокси; срок 16 септември. CVE-2026-82329 в JFrog Artifactory: при настройки по подразбиране неавтентикиран нападател с мрежов достъп може да получи администраторски права; JFrog я оценява като критична и я публикува на 28 август, облачните инстанции вече са защитени, а за собствени сървъри поправките са по клон, от 7.111.21 до 7.161.20; срок 5 септември. CVE-2026-83548 и CVE-2026-83549 в SonicWall SMA1000: неавтентикиран SSRF (CVSS 10.0) и инжекция на команди след вход като администратор (CVSS 7.8); бюлетинът на SonicWall от 1 септември описва случай на активна експлоатация; срок 5 септември. Също: CVE-2026-48710 в Starlette (подправяне на HTTP заявки, което може да заобиколи автентикация), CVE-2026-49869 в Kestra OSS (инжекция на команди без вход) и CVE-2026-9586 в Sangoma Switchvox (SQL инжекция без вход).

Artifactory, отново, и пак без да бъркаме

Името влиза в KEV за втори път за седмица. На 27 август беше по-лека дупка, за която трябва вход. Тази е от другия край: без вход, при настройки по подразбиране, направо администратор. JFrog я публикува на 28 август, а CISA дава три дни.

Artifactory беше и сцената на инцидента, който OpenAI описа на 26 август. Нито JFrog, нито CISA свързват тази CVE с него, и няма да го направим и ние. Общото е друго: вътрешният сървър за пакети се оказа много по-интересна мишена, отколкото пише в схемите на мрежата.

Вътрешният сървър за пакети не е вътрешен, ако се вижда от мрежата.

Ако на мрежата ти има LiteLLM с вързани MCP инструменти, обнови до 1.84.0 или затвори /mcp/ още тази вечер. Artifactory на собствен сървър обновяваш до версията за своя клон. За SonicWall SMA1000: последният хотфикс и разговор с поддръжката им за следи от пробив, защото така пише в бюлетина им.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→CISA - Known Exploited Vulnerabilities Catalog→BerriAI/litellm - GHSA-7488-6r32-c95q: MCP Authentication Bypass via OAuth2 Passthrough Fallback→JFrog - Security Advisories→SonicWall PSIRT - SNWLID-2026-0016, 01.09.2026
Оригинал: https://wearecoded.com/articles/cisa-kev-litellm-artifactory-sonicwall-0902.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини