新闻
News Today
9 月 2 日(北京时间 9 月 3 日凌晨),CISA 紧急将 7 个 CVE 纳入 KEV(已知被利用漏洞)目录。此次更新中,3 个涉及 AI 基础设施(LiteLLM、Kestra、Starlette)的漏洞尤为引人关注。这是 AI 网关及流程编排引擎等“控制面”组件首次因“在野利用”被集体列入强制修复清单。微软与 Wiz 已发布完整攻击链报告,并将针对 LiteLLM-Starlette 组合的攻击归因于 Qilin 勒索团伙。
本次新增的 7 个高危漏洞按 CVSS 评分排序如下:
CVE-2026-83548(CVSS 10.0):SonicWall SMA 1000 预认证 SSRF
CVE-2026-49869(CVSS 10.0):Kestra OSS 预认证命令注入
CVE-2026-82329(CVSS 9.8):JFrog Artifactory 鉴权绕过(默认配置即管理员)
CVE-2026-9586(CVSS 9.3):Sangoma Switchvox SQL 注入
CVE-2026-59822(CVSS 8.8):LiteLLM MCP Streamable HTTP 端点鉴权绕过
CVE-2026-83549(CVSS 7.8):SonicWall SMA 1000 命令注入
CVE-2026-48710(CVSS 6.5):Kludex Starlette HTTP 走私(可串联绕鉴权)
联邦机构须遵循 BOD 26-04 指令,于 9 月 5 日前修复前 5 个漏洞,9 月 16 日前修复 Starlette 和 LiteLLM 相关漏洞。对于私营部门,这些截止日期仅是底线。CISA 明确指出,KEV 中的每个漏洞均意味着“存在活跃攻击”,对联邦企业构成重大风险。
传统“仅按 CVSS 评分排序”的修复策略在此失效。例如,Starlette 的 CVE-2026-48710 单看评分仅为 6.5,但与 LiteLLM 的 CVE-2026-42271 串联后,可形成 CVSS 10.0 的零凭证远程代码执行(RCE)。修复需同步进行:Starlette 升级至≥1.0.1,LiteLLM 升级至≥1.84.0(以覆盖所有相关漏洞)。
尽管 SonicWall SMA 1000 因 CVSS 10.0 且在野利用而优先级极高,但企业安全团队更应警惕 AI 基础设施面临的威胁。
AI 基础设施成为攻击新焦点
微软报告指出,初始访问很可能通过暴露的 LiteLLM 网关实现。CVE-2026-42271(命令注入)结合 CVE-2026-48710(Starlette Host 头解析绕过),可实现完全零凭证的 RCE。此外,CVE-2026-59822 允许攻击者通过伪造 Authorization 头绕过鉴权,直接调用 MCP 工具。
Wiz 蜜罐数据显示,攻击者直指容器化部署中的环境变量(/proc/1/environ),窃取模型提供商 API Key、数据库连接串等敏感信息,并进一步访问 Azure PostgreSQL 数据库中的 LiteLLM_ProxyModelTable 和 LiteLLM_VerificationToken 表,获取上游 Provider 密钥及配置。
该攻击行动被归因于 Qilin(Agenda)勒索团伙。与传统勒索不同,Qilin 优先窃取凭证和算力(部署 XMRig 挖矿),随后再决定是否加密数据。AI 网关在此类攻击者眼中已成为“凭据金矿”和“免费算力源”。
Kestra:自动化引擎沦为 Shell 入口
针对 Kestra,攻击者利用 CVE-2026-49869(预认证命令注入)创建恶意工作流,直接触发 Worker 端 Shell 执行。攻击者进而访问 Docker Socket,枚举其他容器环境变量以窃取云密钥和数据库密码,并从公开源拉取 XMRig 进行挖矿。值得注意的是,攻击者利用 curl | bash 模式执行远程脚本,并将编码后的日志通过 Kestra 自身的 KV 接口存储,极具隐蔽性。
RAGFlow:持久化 Key 收割
微软检测到针对 RAGFlow 的攻击,虽未锁定具体入口 CVE,但确认攻击者注入了隐藏的 Python hook(包装在 TenantLLM.insert() 方法中)。每当管理员配置新的 LLM Provider 时,该 hook 会自动截获 Key,实现了高度持久的凭据窃取。
防御建议与行动指南
微软强调,防御者应按“控制面角色”而非孤立应用来监控 AI 工作负载。LiteLLM、Kestra 等组件不应再被视为普通开发工具,而应提升至 Tier 0 级别进行管理。企业需立即清查资产,识别并修复暴露在公网且未打补丁的私有部署实例。
具体处置建议如下:
- SonicWall SMA 1000:立即升级固件(型号 6210/7210/8200v),暂无临时规避方案。
- LiteLLM & Starlette:LiteLLM 升级至≥1.84.0,Starlette 升级至≥1.0.1,必须同时修复以防链条攻击。
- 临时缓解:若无法立即升级,反向代理应拦截/mcp/及相关路径;Starlette 反代需严格校验 Host 头,拒绝特殊字符。
- Kestra:升级至官方最新修复版本,防范预认证命令注入。
- 威胁狩猎:在 EDR/SIEM 中检索关键字:xmrig、c3pool、curl|bash、LiteLLM 异常子进程、chattr +i、陌生 authorized_keys 及 PostgreSQL 异常查询。
- JFrog Artifactory:升级至分支最新版本(如 7.161.20 等),防范默认配置下的鉴权绕过。
- 资产清查:建立包含 LiteLLM、Kestra、Flowise、LangChain 等所有公网暴露 AI 组件的详细资产清单。
AI 基础设施正成为被严重低估的攻击面。CISA 此次将三个 AI 相关 CVE 纳入 KEV,标志着"AI 基础设施即 Tier 0"已从理论研讨转变为联邦级强制要求。中国企业应借此契机,重新审计模型使用情况、API Key 管理及网关安全性。
信息来源:CISA 官方告警

