LiteLLM AIゲートウェイに脆弱性チェーン――低権限ユーザーがサーバーを乗っ取り可能
LiteLLM AIゲートウェイに脆弱性チェーン――低権限ユーザーがサーバーを乗っ取り可能
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-06-16 |
| 元記事 | The Hacker News |
要約
LLMプロキシ・ゲートウェイとして広く利用されているLiteLLMに、3つの脆弱性を連鎖させることで低権限アカウントから管理者権限を取得しサーバー上でコードを実行できる問題が発見された。AIゲートウェイはOpenAI・Anthropic・Google等の複数LLM APIへのアクセスを一元管理するため、侵害されれば組織の全LLMサービスへの不正アクセスや課金悪用、プロンプトインジェクション攻撃が可能になる。AIインフラを内製で運用する組織はLiteLLMのバージョン確認と修正パッチの適用を速やかに行うとともに、最小権限の原則に基づくユーザー管理を再確認する必要がある。