LiteLLM /mcp-rest/test/connection 代码执行漏洞(CVE-2026-42271/CVE-2026-48710)

2026-06-03 LiteLLM PoC No

Description

LiteLLM是BerriAI公司开发的一款开源大语言模型(LLM)代理网关,支持100多种LLM提供商(OpenAI、Anthropic、Google等)的统一API接入,提供负载均衡、速率限制、成本追踪、密钥管理和多租户支持等企业级功能,广泛应用于企业AI基础设施管理、模型调用代理和LLM网关部署场景。该漏洞由CVE-2026-42271和CVE-2026-48710组合利用:CVE-2026-42271是LiteLLM /mcp-rest/test/connection 接口的代码执行漏洞,通过stdio传输方式可执行任意Python代码;CVE-2026-48710是Starlette框架的Host头验证绕过漏洞,通过构造畸形Host头可绕过LiteLLM的身份认证。两者组合可实现未认证的远程代码执行。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities