脆弱性  ·  2026-04-14

LiteLLM 2026年3月サプライチェーン侵害後のセキュリティ強化

脆弱性High 影響度CVE-2026-35029 / GHSA-69x8-hrgq-fjj8
2026年3月のliteLLMに対するPyPIサプライチェーン攻撃に続き、メンテナーは2つの高リスク問題を開示し(両方とも有効なプロキシAPIキーが必要)、強化されたCI/CD v2パイプライン、分離されたビルド環境、およびより厳格なリリースゲートを備えたv1.83.0をリリースしました。
トロイの木馬化されたPyPIパッケージ経由のサプライチェーン(3月)。認証済みプロキシの脆弱性(現在の開示)。
2026年3月1日~15日頃に侵害されたバージョンをインストールしたLiteLLMユーザー。現在の問題は有効なプロキシAPIキーが必要です。
litellm_init.pthの侵害インジケーターを確認。潜在的に露出したシークレットをローテーション。v1.83.0以降にアップグレード。依存関係の検証とCI/CDアクセス制御を追加。
出典
Snyk analysis of the liteLLM compromise
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →