跳到正文
原文
OX Security Blog· Nir Zadok, Moshe Siman Tov Bustan·· 3 天前精选关注度80

LiteLLM 曝 CVE-2026-93355 账号接管漏洞,1.100.1 仍未修复

CVE-2026-93355: Account Takeover in LiteLLM

AI 导读

OX Research 披露 LiteLLM 存在账号接管漏洞 CVE-2026-93355(CWE-290,CVSS 8.8),攻击者可用一个合法签名的 JWT 冒充任意已有用户,包括 proxy_admin。LiteLLM 是开源 AI 网关,统一代理 OpenAI、Anthropic、Azure、Bedrock、Vertex AI 等 100 多个 LLM API,并集中保存上游 API key、用量与虚拟密钥。

推荐理由

披露了 LiteLLM 未修复的账号接管漏洞,并给出 IdP 侧可立即落地的临时缓解措施,供部署该网关的团队排查。

阅读原文ox.security