LiteLLM CVE-2026-42271 : injection de commandes via les endpoints MCP, exploitée activement
> En bref : LiteLLM 1.74.2 à 1.83.6 permet à tout utilisateur authentifié du proxy d'exécuter des commandes arbitraires sur le serveur via deux endpoints de test MCP. CVSS 8.8, exploitation active confirmée par la CISA le 8 juin 2026. Correctif : 1.83.7.
Pourquoi ça vous concerne
LiteLLM est devenu la plomberie standard des fonctionnalités IA dans les SaaS : un proxy unique qui route vos appels vers OpenAI, Anthropic, Mistral ou vos modèles auto-hébergés, avec gestion des clés, des quotas et des coûts. Si votre produit a ajouté un assistant IA, un chat ou du parsing de CV par LLM ces deux dernières années, il y a une vraie probabilité qu'un proxy LiteLLM tourne quelque part dans votre infrastructure — parfois installé par un prestataire, parfois hérité d'un template.
C'est exactement ce genre de brique « invisible » qui fait les meilleures cibles.
La faille en deux phrases
LiteLLM expose des endpoints pour tester un serveur MCP avant de l'enregistrer : POST /mcp-rest/test/connection et POST /mcp-rest/test/tools/list. Ces endpoints acceptaient une configuration complète dans le corps de la requête — y compris les champs command, args et env utilisés par le transport stdio.
Autrement dit : vous envoyez une requête avec "command": "bash" et les arguments de votre choix, et le proxy exécute votre commande avec ses propres privilèges. Pas de désérialisation exotique, pas de chaîne d'exploitation complexe — l'endpoint fait exactement ce qu'on lui demande.
« Authentifié », donc pas grave ?
L'exploitation requiert une clé API du proxy. Beaucoup d'équipes s'arrêtent à ce mot et classent la faille comme mineure. C'est une erreur de lecture :
.env, les historiques Git et les configurations de CI ;La CISA a ajouté cette CVE à son catalogue KEV le 8 juin 2026 : elle est exploitée en conditions réelles, pas en théorie.
Quoi faire, dans l'ordre
/mcp-rest/test/* dans vos logs.La leçon qui dépasse LiteLLM
Les surfaces MCP se multiplient dans les produits IA, et elles arrivent avec un pattern dangereux : des endpoints qui acceptent des *configurations exécutables* (commande, arguments, environnement) plutôt que des données. Chaque fois qu'un champ de requête finit dans un spawn(), vous avez un candidat RCE.
Si votre SaaS a branché des fonctionnalités IA rapidement — assistant, RAG, parsing de documents — un audit de cette surface est devenu aussi urgent que celui de vos API classiques. Notre Premier diagnostic couvre les endpoints IA et MCP exposés : verdict en 48h.
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
Langflow CVE-2026-55255 : un contournement d'auth sur les workflows d'agents IA, désormais au KEV CISA
Une IDOR (CVSS 9.8) dans Langflow, le framework visuel de construction d'agents IA, permet à un attaquant authentifié d'accéder aux flows d'autres utilisateurs via l'endpoint /api/v1/responses avec l'UUID de la victime. Exploitée depuis le 25 juin 2026. KEV CISA avec un délai d'une semaine.
Microsoft IKE CVE-2026-33824 : quand une IA autonome pilote la campagne d'exploitation
CVE-2026-33824 (CVSS 9.8), une faille double-free dans le service Microsoft IKE, a été exploitée dans le cadre d'une campagne de piratage pilotée par l'IA DeepSeek via le framework Hermes Agent, ciblant plus de 460 organisations de façon largement autonome.
Fastjson 1.x CVE-2026-16723 : une RCE critique sans correctif, exploitée activement
Une faille d'exécution de code à distance CVSS 9.0 dans Fastjson 1.2.68–1.2.83 d'Alibaba permet à un attaquant non authentifié d'exécuter du code sur les applications Spring Boot fat-JAR affectées. Aucun AutoType ni gadget de classpath requis. Aucun correctif 1.x disponible à ce jour. Contournement : SafeMode.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.