标签
#LiteLLM
漏洞利用 CVE-2026-42208:LiteLLM 通过 Bearer 令牌实现未授权 SQL 注入
对 CVE-2026-42208 的技术剖析:这是 LiteLLM Proxy API 中一个 CVSS 9.3 的严重未授权 SQL 注入漏洞。用于复杂多表连接的原始 SQL 查询未对 Bearer 令牌进行正确的参数化,从而允许基于布尔的盲注时间攻击,使未授权攻击者能够直接从数据库中窃取敏感数据,包括虚拟 API 密钥、用户信息以及 LLM 消费日志。
2026年5月22日