資安業者 Wiz Research 於 2 月掃描網路上公開的 LiteLLM 閘道器(AI gateway),在 3,074 台受測伺服器中發現有 294 台仍接受官方設定教學文件中的
範例管理金鑰 sk-1234,其中 191 台甚至完全未設定管理金鑰。
由於該金鑰是 LiteLLM 的最高權限憑證,持有者可讀取伺服器上所有模型供應商的 API 金鑰;Wiz 測試也顯示,攻擊者可藉此進一步取得雲端環境的身分與存取管理(IAM)憑證。
掃描結果:近一成閘道器形同不設防
Wiz 於 2 月透過網路空間搜尋引擎 Shodan,掃描到 3,074 台可從網路存取的 LiteLLM 閘道器;測試發現其中 294 台(約 9.6%)接受 sk-1234 作為管理金鑰,其中 191 台甚至未設定任何金鑰,意味著任何人只要能連上伺服器,就能取得管理員權限。其餘 103 台則是管理者曾設定金鑰,卻沿用教學文件中的範例值,未依指示更換為隨機字串。
Wiz 另於 8 月進行第二次掃描,找到超過 8.5 萬台 LiteLLM 執行個體;研究人員指出,這批結果多屬誘捕系統(honeypot)或測試環境,與 2 月數據性質不同,無法直接比較,目前也沒有更新的曝險比例統計。截至 9 月 9 日,LiteLLM 官方設定教學文件仍列出 sk-1234 作為範例值,僅提醒使用者正式上線前務必更換為高強度亂數字串。
一組金鑰身兼二職,為何預設值如此致命
LiteLLM 主金鑰同時扮演兩種角色:一方面是啟用身分驗證機制的開關,另一方面則是最高權限的管理憑證。在 1.82.0-stable 版本之前,若閘道器啟動時未設定主金鑰,系統會直接對所有連入請求授予完整管理權限。
取得管理權限後,可存取的範圍相當廣,包括各家模型供應商的 API 金鑰、所有經過閘道器的提示詞與回覆內容,以及透過模型情境協定 (Model Context Protocol,MCP)連接的內部工具伺服器。由於閘道器通常也承襲其所在雲端工作負載的身分權限,金鑰一旦外洩,攻擊者可能進一步取得該雲端帳戶的 IAM 憑證,甚至被用於 LLM 資源盜用(LLMjacking),也就是利用他人帳戶額度執行模型運算並轉嫁費用。
相關漏洞已有實際利用案例
另有兩項成因不同、但同樣攸關 LiteLLM 安全的漏洞已出現實際利用情形。其中,
CVE-2026-59822 的 CVSS 風險評分為 8.8,並於 9 月 2 日被美國網路安全暨基礎設施安全署(CISA)列入已知遭實際利用漏洞清單,聯邦機關需於 9 月 16 日前完成修補;Wiz 也觀測到該漏洞自 7 月 7 日起即遭掃描與利用。另一漏洞
CVE-2026-42271 則已被用於植入加密貨幣挖礦程式;微軟於 8 月公開一起攻擊案例,指出攻擊者藉此串連漏洞取得主金鑰與資料庫連線字串,並竊取 PostgreSQL 資料庫紀錄。
企業因應建議
LiteLLM 官方建議採取以下因應措施:
- 立即將管理金鑰由 sk-1234 更換為高強度隨機字串;此步驟無須升級版本即可完成。
- 升級至 1.84.0 以上版本,以涵蓋目前已知相關漏洞修補。
- 若暫時無法升級,應於反向代理或 API 閘道層封鎖 MCP 測試端點與防護欄測試端點。
- 盤點閘道器 pass-through 端點設定,限縮容器對外網路存取範圍,並將雲端工作負載的 IAM 權限縮減至最小必要範圍。
- 若懷疑曾遭入侵,應檢查防護欄清單是否出現非自行建立項目;重啟服務以清除記憶體中殘留程式碼,並全面更換供應商金鑰、主金鑰與資料庫憑證。
本文轉載自 TheHackerNews 。