CVE-2026-42208 LiteLLM : SQL injection pré-authentifiée exploitée 36 heures après divulgation, exposant clés API OpenAI, Anthropic et Bedrock.
TL;DR — En résumé
CVE-2026-42208 LiteLLM : injection SQL pré-auth dans la passerelle LLM open source, exploitée 36h après divulgation. Patch 1.83.7 disponible.
En bref
- Une injection SQL pré-authentifiée critique (CVE-2026-42208) dans LiteLLM est exploitée activement depuis le 26 avril 2026.
- Les attaquants ciblent les clés API OpenAI, Anthropic, Bedrock et les credentials cloud stockés par la passerelle.
- Mise à jour obligatoire vers LiteLLM 1.83.7 ou supérieur ; mitigation temporaire via disable_error_logs: true.
Divulguée le 24 avril 2026, la faille critique CVE-2026-42208 affectant LiteLLM a été exploitée en conditions réelles moins de 36 heures après sa publication. Selon les chercheurs de Sysdig, cette vulnérabilité de type LiteLLM SQL injection, exploitable sans authentification préalable, fait déjà l'objet d'attaques opportunistes à grande échelle. La passerelle open source LiteLLM est utilisée par des milliers d'organisations comme front-end unifié vers OpenAI, Anthropic, Google Bedrock et d'autres fournisseurs de modèles, ce qui en fait une cible de choix : un serveur compromis expose les clés API des fournisseurs, les journaux de requêtes et, potentiellement, les données transmises aux modèles. La rapidité de cette exploitation illustre la réduction continue du délai entre divulgation et arme opérationnelle, et impose aux équipes sécurité d'appliquer sans attendre les correctifs publiés par l'éditeur.
Ce qui s'est passé
Points clés à retenir
- Ce qui s'est passé
- Pourquoi c'est important
- Ce qu'il faut retenir
Le 24 avril 2026, le projet LiteLLM publie un avis de sécurité documentant la vulnérabilité CVE-2026-42208. Trente-six heures plus tard, les capteurs de Sysdig détectent les premières tentatives d'exploitation ciblées. Les attaquants envoient des requêtes spécialement formées vers l'endpoint /chat/completions, en injectant des charges SQL dans l'en-tête Authorization: Bearer. Les requêtes UNION SELECT permettent d'extraire successivement les clés API stockées en base, les configurations système et les variables d'environnement.
LiteLLM cumule plus de 22 000 étoiles sur GitHub et est déployé par de nombreuses entreprises pour mutualiser l'accès aux LLM commerciaux. La passerelle agrège typiquement les credentials de plusieurs fournisseurs cloud-grade, ce qui transforme une simple SQLi en compromission équivalente à un détournement complet de compte cloud. Les chercheurs notent une similitude avec l'incident Vercel-Context.ai du 19 avril, où un fournisseur tiers a entraîné l'exposition de credentials OAuth Google.
Pourquoi c'est important
Les passerelles LLM comme LiteLLM concentrent les secrets les plus précieux d'une organisation IA : facturation à l'usage, accès aux modèles propriétaires, données d'entraînement. Une compromission permet non seulement le vol de clés (avec coût financier immédiat sur les factures OpenAI ou Anthropic), mais aussi l'exfiltration des prompts et des réponses échangés avec les modèles, exposant potentiellement des données métier sensibles.
L'affaire s'inscrit dans une série de risques émergents sur la couche IA d'entreprise : prise de contrôle des Agent ID Microsoft Entra, vulnérabilités dans les chaînes d'approvisionnement IA, et risques de fuite via les nouveaux modèles agentiques. La vitesse d'exploitation (36 heures) souligne la nécessité d'un patching prioritaire pour les composants exposés en HTTP, surtout ceux qui agrègent des secrets multi-fournisseurs comme DeepSeek V4 Pro ou les modèles d'Anthropic massivement financés par Google.
Ce qu'il faut retenir
- Mettre à jour LiteLLM vers la version 1.83.7 ou supérieure sans délai sur toutes les instances exposées.
- En attendant : ajouter disable_error_logs: true dans la section general_settings du fichier de configuration.
- Faire pivoter immédiatement toutes les clés API stockées dans LiteLLM (OpenAI, Anthropic, Bedrock, Azure OpenAI) si l'instance était exposée à Internet.
Comment vérifier si mon instance LiteLLM a été compromise ?
Auditez les logs HTTP du proxy à la recherche de requêtes contenant des apostrophes ou des UNION SELECT dans l'en-tête Authorization. Surveillez les factures de vos fournisseurs LLM pour détecter une consommation anormale ou des appels depuis des géolocalisations inhabituelles. Toute clé API ayant transité par une instance exposée doit être considérée comme compromise.
Le workaround disable_error_logs est-il suffisant à long terme ?
Non. C'est une mitigation temporaire qui bloque le canal de retour des erreurs SQL exploitables, mais la vulnérabilité sous-jacente reste présente. Seule la mise à jour vers LiteLLM 1.83.7+ corrige définitivement l'injection SQL en utilisant des requêtes paramétrées.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Articles connexes :
📎 Articles complémentaires
Sources et références
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Qilin frappe l'ATF américaine : 6 Go d'enquêtes criminelles publiés sur le dark web
Le groupe Qilin, lié à la Russie, revendique le piratage de l'ATF (Bureau of Alcohol, Tobacco, Firearms) et publie 6 Go de fichiers d'enquêtes criminelles actives sur son leak site.
CVE-2026-19490 : Citrix NetScaler, contournement d'auth CVSS 9.3 exploité en masse
CVE-2026-19490 est un bypass d'authentification critique (CVSS 9.3) dans Citrix NetScaler Gateway, exploité depuis le 3 septembre 2026. Ajouté au KEV CISA. Patch vers 14.1-73.32 ou 13.1-63.21 urgent.
Langflow et Ruby on Rails : deux failles critiques exploitées pour voler des secrets IA
CVE-2026-0768 (Langflow, CVSS 9.8) et CVE-2026-66066 (Rails, CVSS 9.5) sont exploitées conjointement pour voler des clés API de modèles IA et établir des serveurs C2. Patch immédiat requis.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire