Casi 1 de cada 10 gateways públicos de LiteLLM analizados por Wiz aceptaba la clave maestra de ejemplo de la documentación, sk-1234
- Qué pasó
- Wiz found that 294 of 3,074 public LiteLLM gateways accepted the documentation's example master key sk-1234, and 191 of those had no key set at all.
- Por qué importa
- The master key reads every provider API key on the gateway and, in Wiz's tests, reached the host's cloud IAM credentials; LiteLLM treats setup mistakes as out of scope.
- Qué hacer
- Replace sk-1234 with a long random key today, upgrade to 1.84.0 or later, and rotate keys if the gateway was exposed.
Veredicto: si tu gateway de LiteLLM es accesible desde internet, cambia hoy su clave maestra y después actualiza a 1.84.0 o posterior. La clave se cambia en la configuración, sin actualizar nada, y "cierra todas las vías del informe de Wiz que dependen de tenerla", como lo expresa The Hacker News. Nuestro directorio califica LiteLLM como condicional precisamente por este tipo de disciplina de seguridad, y este informe es la razón de que exista esa condición.
Qué pasó
Wiz Research publicó "Off Guard: Breaking LiteLLM from authentication bypass to cloud compromise" el 9 de septiembre de 2026.
| Hallazgo | Cifra |
|---|---|
| Instancias de LiteLLM accesibles públicamente (análisis de febrero de 2026) | 3.074 |
Aceptaban la clave maestra de ejemplo sk-1234 | 294 (9,6 %) |
| De ellas, no exigían ninguna clave | 191 (6,2 % de la muestra) |
| Análisis de seguimiento de agosto de 2026 | más de 85.000 instancias, "la mayoría parecen honeypots o despliegues de prueba" |
La cifra del 9,6 % describe la muestra de febrero, no el internet de hoy. Léela como la magnitud del hábito, no como un recuento actual.
El mismo informe recoge fallos distintos, cada uno con una versión que lo corrige:
| Fallo | Corregido en |
|---|---|
| CVE-2026-59822, bypass de autenticación en MCP | 1.84.0 |
| CVE-2026-59821, RCE posautenticación mediante guardrails de código personalizado | 1.82.0 |
| CVE-2026-35029 | 1.83.0 |
Todas las versiones corregidas de la tabla de Wiz son la 1.84.0 o anteriores, así que la 1.84.0 o posterior cubre los tres. The Hacker News enumera dos más, CVE-2026-42271 (ejecución de comandos en MCP, corregido en 1.83.7) y CVE-2026-40217 (escape del sandbox, corregido en 1.83.10), que la 1.84.0 también cubre.
Por qué importa
La clave maestra es el gateway entero. "LiteLLM puede guardar claves de API de todos los proveedores de LLM configurados, procesar cada prompt y cada respuesta que pasan por él y conectarse a herramientas externas mediante MCP", escribe Wiz. Wiz demostró que la función pass-through llegaba al servicio de metadatos de AWS para exfiltrar credenciales IAM; The Hacker News resume que, en las pruebas de Wiz, la clave "también llegó a las credenciales IAM en la nube de la máquina en la que se ejecuta el gateway". Una sola clave de gateway filtrada pone en juego todas las facturas de los proveedores y, potencialmente, la cuenta en la nube del host.
El valor por defecto salió de la documentación. Wiz: "La documentación de LiteLLM usa sk-1234 como clave maestra de ejemplo en guías de inicio rápido, ejemplos de Docker Compose y tutoriales de configuración a lo largo de toda la documentación". A 9 de septiembre, la guía de instalación todavía la usaba, encima de un comentario que pedía a los operadores sustituirla, según informó The Hacker News. Para el 23 de septiembre, la guía de inicio rápido con Docker de LiteLLM ya la había eliminado y ahora genera la clave con openssl rand -hex 32. Un gateway montado con la guía antigua conserva sk-1234 hasta que alguien la cambie. La política de seguridad de LiteLLM sitúa los ataques que requieren un error de configuración entre los que están "explícitamente fuera de alcance". Traducido: es un problema de tu configuración, y nadie en el proyecto LiteLLM va a arreglarte un gateway ya desplegado.
Una segunda advertencia, independiente. El informe de amenazas de septiembre de 2026 de Anthropic afirma que "se observó a varios actores comprometiendo la implementación de LiteLLM en servicios wrapper de IA" y que usaron inyección de prompts "para exfiltrar las claves de API de producción". Otra vía de ataque, el mismo activo.
Qué cambia para ti
- Sustituye
sk-1234por una clave maestra larga y aleatoria. No hace falta actualizar. - Actualiza a LiteLLM 1.84.0 o posterior, que cubre todos los fallos de la tabla de Wiz.
- ¿Todavía no puedes actualizar? Bloquea
/mcp/,POST /mcp-rest/test/connectionyPOST /mcp-rest/test/tools/listen tu proxy inverso o gateway de API. BloqueaPOST /guardrails/test_custom_codey restringePOST /guardrailsyPUT /guardrails/{guardrail_id}a los administradores. - Refuerza el host. Audita los endpoints pass-through, restringe el tráfico de red saliente del contenedor y asigna a la carga de trabajo un rol IAM de mínimo privilegio.
- Si un atacante pudo tener acceso, revisa la lista de guardrails en busca de entradas que no hayas creado tú, reinicia el proceso para eliminar el código retenido en memoria y después rota las claves de los proveedores, la clave maestra y las credenciales de la base de datos.
¿Te planteas si merece la pena alojar tú mismo un gateway? Consulta LiteLLM frente a OpenRouter: un gateway que gestionas tú carga exactamente con este trabajo de refuerzo; uno que alquilas, no.
FAQ
¿Cambiar la clave maestra obliga a actualizar LiteLLM? No. Es un cambio de configuración, y cierra todas las vías del informe de Wiz que dependen de tener la clave.
¿Qué versión de LiteLLM corrige los fallos revelados? La 1.84.0 o posterior cubre todos los fallos de la tabla de Wiz, incluido el bypass de autenticación en MCP CVE-2026-59822.
¿Está expuesto ahora mismo el 9,6 % de todos los gateways de LiteLLM? No. Esa cifra procede de la muestra de febrero de 2026 de Wiz, con 3.074 instancias. El análisis de agosto encontró más de 85.000 instancias, la mayoría de las cuales parecen honeypots o despliegues de prueba.
¿Tratará LiteLLM la clave por defecto como una vulnerabilidad? No. Su política de seguridad sitúa los ataques que requieren un error de configuración entre los que están "explícitamente fuera de alcance".
Qué hacer
- 1 Change the master key from sk-1234 to a long random value. This needs no upgrade.
- 2 Upgrade to LiteLLM 1.84.0 or later, which covers every flaw in Wiz's table.
- 3 If you cannot upgrade yet, block /mcp/, POST /mcp-rest/test/connection and POST /mcp-rest/test/tools/list at your reverse proxy or API gateway, block POST /guardrails/test_custom_code, and restrict POST /guardrails and PUT /guardrails/{guardrail_id} to administrators.
- 4 Audit the gateway's pass-through endpoints, restrict the container's outbound network access, and give the workload a least-privilege cloud IAM role.
- 5 If an attacker may have had access, review the guardrails list for entries you did not create, restart the process, then rotate the provider keys, the master key and the database credentials.
Herramientas y modelos afectados
No vuelvas a tener que ponerte al día
El resumen semanal — solo cambios de veredicto y acciones urgentes. Sin relleno.