Wiz zaznamenal útoky na LiteLLM a ďalšie verejne dostupné AI služby

Telemetria honeypotov Wiz ukázala trvalé pokusy o zneužitie AI a MCP služieb. Výskumníci zaznamenali aj útoky na dve chyby v LiteLLM, pre ktoré sú dostupné opravy.

Spoločnosť Wiz 27. augusta 2026 uviedla, že jej 90-dňové sledovanie honeypotov zachytilo trvalú útočnú aktivitu proti verejne dostupnej AI infraštruktúre. Medzi pozorovanými cieľmi boli aj LiteLLM MCP zraniteľnosti, konkrétne dve chyby, ktoré útočníci podľa telemetrie zneužívali alebo sa ich pokúšali zneužiť. Zistenia sa týkajú návnadových systémov prevádzkovaných Wiz, nie potvrdených kompromitácií konkrétnych produkčných organizácií.

Ilustrácia k LiteLLM MCP zraniteľnostiam v AI infraštruktúre

Honeypoty zachytávali aktivitu voči službám a komponentom AI infraštruktúry. Wiz zaznamenal aktivitu zameranú na LiteLLM, LangChain, Flowise, Langflow, ChromaDB a Ollama. Po úspešnom prieniku výskumníci pozorovali nasadzovanie kryptominerov aj pokusy o získanie kľúčov AI poskytovateľov z návnadových prostredí.

LiteLLM MCP zraniteľnosti majú dostupné opravy

Prvou zachytenou chybou je CVE-2026-42271. Týka sa testovacích MCP endpointov LiteLLM a umožňovala spúšťanie príkazov. Bezpečnostné odporúčanie BerriAI uvádza opravu vo verzii LiteLLM 1.83.7. Ak aktualizácia nie je bezprostredne možná, výrobca odporúča zablokovať endpointy /mcp-rest/test/connection a /mcp-rest/test/tools/list.

Druhou chybou je CVE-2026-59822, chyba obchádzania autentifikácie v LiteLLM MCP. Oprava je dostupná vo verzii 1.84.0. Ako dočasné opatrenie sa odporúča MCP cesty vypnúť alebo ich blokovať na reverznom proxy.

Pre prevádzkovateľov je podstatné, že aktualizácie riešia rozdielne chyby. Nasadenie iba verzie 1.83.7 teda nepokrýva CVE-2026-59822, zatiaľ čo pre túto chybu je potrebná verzia 1.84.0. Prevádzkovatelia verejne prístupných inštancií by mali overiť používanú verziu a dostupnosť uvedených testovacích a MCP ciest.

Prečo sú AI gatewaye a MCP služby atraktívnym cieľom

AI proxy, gatewaye a servery implementujúce Model Context Protocol (MCP) môžu prepájať modely s externými nástrojmi, internými službami a API. Často preto pracujú s prístupovými údajmi k modelovým API alebo s oprávneniami k ďalším systémom. Kompromitácia verejne vystavenej a nezabezpečenej služby tak nemusí zostať obmedzená na jeden AI workload.

Wiz v telemetrii opísal pokusy útočníkov rozšíriť prístup po preniknutí do návnadového prostredia. Popri kryptominingu išlo o vyhľadávanie kľúčov AI poskytovateľov. Fakt, že išlo o honeypoty, však znamená, že tieto pozorovania nemožno automaticky preniesť na všetky reálne nasadenia ani z nich určiť počet zasiahnutých organizácií.

Limity pozorovaní a ďalšie kroky

Wiz nezachytil pôvodné znenie payloadov pri prompt injection; prirodzenojazyčný obsah rekonštruoval z pozorovaného správania. Výskumníci tiež uviedli možné prepojenie reťazca CVE-2026-42271 a CVE-2026-48710 so skupinou Qilin, no toto priradenie nebolo v dostupných primárnych zdrojoch nezávisle overené.

Najpraktickejším krokom pre správcov LiteLLM je aktualizovať na vydania opravujúce obe uvedené chyby, prípadne okamžite obmedziť rizikové MCP endpointy. Pri ďalšom vývoji bude dôležité sledovať, či Wiz alebo iné dôveryhodné výskumné tímy prinesú dôkazy o zásahoch do produkčných prostredí, ako aj nové indikátory kompromitácie zamerané na ďalšie AI frameworky.

Zdroje

Overené a aktualizované: 30. 08. 2026 15:36

Zdieľanie