Quase 1 em cada 10 gateways LiteLLM públicos analisados pela Wiz aceitava a chave mestra de exemplo da documentação, sk-1234
- O que aconteceu
- Wiz found that 294 of 3,074 public LiteLLM gateways accepted the documentation's example master key sk-1234, and 191 of those had no key set at all.
- Porque é importante
- The master key reads every provider API key on the gateway and, in Wiz's tests, reached the host's cloud IAM credentials; LiteLLM treats setup mistakes as out of scope.
- O que fazer
- Replace sk-1234 with a long random key today, upgrade to 1.84.0 or later, and rotate keys if the gateway was exposed.
Veredito: se o seu gateway LiteLLM está acessível pela internet, troque a chave mestra hoje e depois atualize para a 1.84.0 ou posterior. Trocar a chave é uma edição de configuração, não uma atualização, e ela "fecha todos os caminhos do relatório da Wiz que dependem de possuí-la", como diz o The Hacker News. Nosso diretório classifica o LiteLLM como Condicional justamente por depender desse tipo de disciplina de segurança, e este relatório é a razão de essa condição existir.
O que aconteceu
A Wiz Research publicou "Off Guard: Breaking LiteLLM from authentication bypass to cloud compromise" em 9 de setembro de 2026.
| Descoberta | Número |
|---|---|
| Instâncias LiteLLM acessíveis publicamente (varredura de fevereiro de 2026) | 3.074 |
Aceitavam a chave mestra de exemplo sk-1234 | 294 (9,6%) |
| Destas, não exigiam chave nenhuma | 191 (6,2% da amostra) |
| Varredura de acompanhamento de agosto de 2026 | mais de 85.000 instâncias, "a maioria parece ser honeypots ou implantações de teste" |
O índice de 9,6% descreve a amostra de fevereiro, não a internet de hoje. Leia-o como a dimensão do hábito, não como uma contagem atual.
O mesmo relatório cobre falhas separadas, cada uma com uma versão corrigida:
| Falha | Corrigida na |
|---|---|
| CVE-2026-59822, bypass de autenticação no MCP | 1.84.0 |
| CVE-2026-59821, RCE pós-autenticação via guardrails de código personalizado | 1.82.0 |
| CVE-2026-35029 | 1.83.0 |
Todas as versões corrigidas da tabela da Wiz são a 1.84.0 ou anteriores, então a 1.84.0 ou posterior cobre as três. O The Hacker News lista mais duas, CVE-2026-42271 (execução de comandos via MCP, corrigida na 1.83.7) e CVE-2026-40217 (fuga do sandbox, corrigida na 1.83.10), que a 1.84.0 também cobre.
Por que isso importa
A chave mestra é o gateway inteiro. "O LiteLLM pode guardar chaves de API de todos os provedores de LLM configurados, processar cada prompt e resposta que passa por ele e se conectar a ferramentas externas via MCP", escreve a Wiz. A Wiz mostrou o recurso de pass-through alcançando o serviço de metadados da AWS para exfiltrar credenciais de IAM; o The Hacker News resume que, nos testes da Wiz, a chave "também alcançou as credenciais de IAM na nuvem da máquina onde o gateway roda." Uma única chave de gateway vazada põe em risco a fatura de cada provedor e, potencialmente, a conta de nuvem do host.
A chave padrão veio da documentação. Wiz: "A documentação do LiteLLM usa sk-1234 como chave mestra de exemplo em guias de início rápido, exemplos de Docker Compose e tutoriais de configuração ao longo de toda a documentação." Em 9 de setembro, o guia de configuração ainda a usava, logo acima de um comentário pedindo aos operadores que a substituíssem, segundo o The Hacker News. Em 23 de setembro, o quick start de Docker do LiteLLM já a tinha removido e passou a gerar a chave com openssl rand -hex 32. Um gateway montado a partir do guia antigo mantém sk-1234 até que alguém a troque. A política de segurança do LiteLLM lista ataques que dependem de um erro de configuração como "explicitamente fora do escopo". Em outras palavras: o problema é da sua configuração, e ninguém do projeto vai corrigir por você um gateway já implantado.
Um segundo alerta, independente. O relatório de ameaças de setembro de 2026 da Anthropic diz que "vários atores foram observados comprometendo a implementação do LiteLLM em serviços wrapper de IA" e usaram prompt injection "para exfiltrar as chaves de API de produção." Caminho de ataque diferente, mesmo alvo.
O que muda para você
- Substitua
sk-1234por uma chave mestra longa e aleatória. Não é preciso atualizar. - Atualize para o LiteLLM 1.84.0 ou posterior, que cobre todas as falhas da tabela da Wiz.
- Ainda não pode atualizar? Bloqueie
/mcp/,POST /mcp-rest/test/connectionePOST /mcp-rest/test/tools/listno seu proxy reverso ou API gateway. BloqueiePOST /guardrails/test_custom_codee restrinjaPOST /guardrailsePUT /guardrails/{guardrail_id}a administradores. - Proteja o host. Audite os endpoints de pass-through, restrinja o tráfego de saída do contêiner e dê à carga de trabalho uma role de IAM com privilégio mínimo.
- Se um atacante pode ter tido acesso, revise a lista de guardrails em busca de entradas que você não criou, reinicie o processo para limpar o código mantido em memória e depois rotacione as chaves dos provedores, a chave mestra e as credenciais do banco de dados.
Está avaliando se vale a pena hospedar um gateway por conta própria? Veja LiteLLM vs OpenRouter: um gateway que você opera traz exatamente esse ônus de hardening; um que você aluga, não.
FAQ
Trocar a chave mestra exige atualizar o LiteLLM? Não. É uma mudança de configuração, e ela fecha todos os caminhos do relatório da Wiz que dependem de possuir a chave.
Qual versão do LiteLLM corrige as falhas divulgadas? A 1.84.0 ou posterior cobre todas as falhas da tabela da Wiz, incluindo o bypass de autenticação no MCP, CVE-2026-59822.
9,6% de todos os gateways LiteLLM estão expostos neste momento? Não. Esse número vem da amostra de fevereiro de 2026 da Wiz, com 3.074 instâncias. A varredura de agosto encontrou mais de 85.000 instâncias, a maioria das quais parece ser honeypots ou implantações de teste.
O LiteLLM vai tratar a chave padrão como uma vulnerabilidade? Não. Sua política de segurança lista ataques que dependem de um erro de configuração como "explicitamente fora do escopo".
O que fazer
- 1 Change the master key from sk-1234 to a long random value. This needs no upgrade.
- 2 Upgrade to LiteLLM 1.84.0 or later, which covers every flaw in Wiz's table.
- 3 If you cannot upgrade yet, block /mcp/, POST /mcp-rest/test/connection and POST /mcp-rest/test/tools/list at your reverse proxy or API gateway, block POST /guardrails/test_custom_code, and restrict POST /guardrails and PUT /guardrails/{guardrail_id} to administrators.
- 4 Audit the gateway's pass-through endpoints, restrict the container's outbound network access, and give the workload a least-privilege cloud IAM role.
- 5 If an attacker may have had access, review the guardrails list for entries you did not create, restart the process, then rotate the provider keys, the master key and the database credentials.
Ferramentas e modelos afetados
Nunca mais precisas de te pôr a par
O resumo semanal — apenas mudanças de veredicto e ações urgentes. Sem enchimento.