Volver al Blog
Ciberseguridad 30 de abril de 2026 5 min read

CVE-2026-42208: Inyección SQL en LiteLLM Bajo Explotación Activa — Claves de API de IA en Riesgo

Una inyección SQL con CVSS 9.3 en la ruta de autenticación de LiteLLM fue explotada 36 horas después de su divulgación. Atacantes no autenticados pueden extraer claves de OpenAI, Anthropic y AWS Bedrock sin necesidad de login.

CVE-2026-42208: Inyección SQL en LiteLLM Bajo Explotación Activa — Claves de API de IA en Riesgo

CVE-2026-42208 es una inyección SQL sin autenticación previa en LiteLLM — el proxy de código abierto con más de 22.000 estrellas en GitHub que usan miles de equipos como pasarela unificada hacia OpenAI, Anthropic, AWS Bedrock y otros proveedores. Puntuación CVSS: 9.3. La explotación activa comenzó 36 horas después de la divulgación pública.

Actualiza ya: pip install litellm==1.83.7

Qué Permite la Vulnerabilidad

El fallo reside en la ruta de autenticación de LiteLLM. Una consulta a la base de datos durante la verificación de claves API del proxy mezclaba el valor de clave suministrado por el atacante directamente en la cadena SQL, en lugar de usar una declaración parametrizada. Un bug de inyección clásico en un lugar donde las consecuencias están lejos de ser clásicas.

Un atacante no autenticado envía una cabecera Authorization manipulada a cualquier ruta de la API LLM — por ejemplo, POST /chat/completions — y alcanza la consulta vulnerable a través de la ruta de gestión de errores del proxy. Sin cuenta requerida. Sin acceso previo necesario.

Desde ahí, el atacante puede leer y potencialmente modificar las tablas litellm_credentials y litellm_config. Estas tablas suelen contener:

  • Claves de organización de OpenAI con límites de gasto mensuales de cinco cifras
  • Claves de consola de Anthropic con permisos de administrador de workspace
  • Credenciales IAM de AWS Bedrock

El equipo de investigación de amenazas de Sysdig resumió el impacto sin rodeos: “El radio de acción de una extracción exitosa de la base de datos está más cerca de un compromiso de cuenta en la nube que de una inyección SQL típica de aplicación web”. Los atacantes que explotan activamente el fallo se han centrado específicamente en litellm_credentials.credential_values y litellm_config — las tablas que contienen claves de proveedores upstream y configuración en tiempo de ejecución.

Versiones Afectadas

Vulnerables: LiteLLM 1.81.16 a 1.83.6 (inclusive)

Corregida: Versión 1.83.7-stable, publicada el 19 de abril de 2026

Qué Hacer Ahora Mismo

  1. Actualizar de inmediato:

    pip install litellm==1.83.7
  2. Si no puedes parchear ahora: Añade disable_error_logs: true bajo general_settings en tu archivo de configuración de LiteLLM. Esto elimina la ruta de gestión de errores que expone la consulta vulnerable.

  3. Rotar todas las credenciales almacenadas en tu base de datos del proxy LiteLLM. Asume que cualquier despliegue con versiones 1.81.16–1.83.6 accesible desde internet está comprometido hasta que se demuestre lo contrario.

  4. Auditar el uso de claves API con OpenAI, Anthropic y AWS Bedrock en busca de llamadas anómalas durante la última semana. Los paneles de cada proveedor muestran el historial de uso por clave.

Por Qué Esto Es Diferente de un SQLi Web Típico

La mayoría de las vulnerabilidades de inyección SQL atacan datos de aplicación: registros de usuario, tokens de sesión, estado de la aplicación. Esta ataca el almacén de credenciales de todos los proveedores de IA que usa tu organización. Una clave de organización de OpenAI comprometida con acceso a nivel de workspace no expone solo una aplicación; expone cada proyecto, cada ajuste fino y cada trabajo de Batch API vinculado a esa cuenta.

Los equipos que ejecutan LiteLLM como proxy autoalojado precisamente para evitar almacenar claves de proveedores de IA en múltiples bases de código de aplicación han centralizado ese riesgo en un único punto. Esta vulnerabilidad explota exactamente esa consolidación.

Si tu instancia de LiteLLM estuvo expuesta a internet con cualquier versión entre 1.81.16 y 1.83.6 en algún momento desde el 19 de abril, trata la rotación de credenciales como obligatoria, no como precautoria.

CVE LiteLLM SQL injection AI security