На 2 септември CISA добави седем CVE в KEV. За хората, които държат AI инфраструктура, две стоят отгоре: LiteLLM пуска всеки с измислен токен до MCP инструментите, а Artifactory дава администраторски права без вход. Срокът за Artifactory и SonicWall е 5 септември.
- CVE-2026-59822 в LiteLLM: MCP входът може да приеме произволен Bearer токен; поправено в 1.84.0, а временно се блокира /mcp/.
- CVE-2026-82329 в JFrog Artifactory: при настройки по подразбиране нападател без вход става администратор; облакът е защитен, собствените сървъри трябва да се обновят.
- Още: SonicWall SMA1000 (CVE-2026-83548 с CVSS 10.0 и CVE-2026-83549), Starlette, Kestra и Sangoma Switchvox.
Измислен токен. Буквално какъвто и да е низ след думата Bearer, и уязвимият LiteLLM може да те пусне до инструментите, които си вързал за агентите си.
LiteLLM е шлюзът, през който екипите насочват заявките си към различни модели. Ако на него висят MCP инструменти - база данни, поща, вътрешен API - нападателят може да ги изреди и да ги вика.
Artifactory, отново, и пак без да бъркаме
Името влиза в KEV за втори път за седмица. На 27 август беше по-лека дупка, за която трябва вход. Тази е от другия край: без вход, при настройки по подразбиране, направо администратор. JFrog я публикува на 28 август, а CISA дава три дни.
Artifactory беше и сцената на инцидента, който OpenAI описа на 26 август. Нито JFrog, нито CISA свързват тази CVE с него, и няма да го направим и ние. Общото е друго: вътрешният сървър за пакети се оказа много по-интересна мишена, отколкото пише в схемите на мрежата.
Ако на мрежата ти има LiteLLM с вързани MCP инструменти, обнови до 1.84.0 или затвори /mcp/ още тази вечер. Artifactory на собствен сървър обновяваш до версията за своя клон. За SonicWall SMA1000: последният хотфикс и разговор с поддръжката им за следи от пробив, защото така пише в бюлетина им.