CVE-2026-42208 là lỗ hổng SQL Injection không cần xác thực (Pre-Authentication) cực kỳ nguy hiểm, xuất hiện trên các phiên bản LiteLLM Proxy trước 1.62.8. Do LiteLLM được dùng làm cổng trung gian điều hướng API LLM cho hàng ngàn hệ thống, việc bị khai thác có thể làm lộ toàn bộ API Key và dữ liệu truy vấn của doanh nghiệp.
📊 Thông Số Kỹ Thuật:
| Mã Lỗ Hổng | CVE-2026-42208 |
| Điểm CVSS | 9.8 (Critical) |
| Phần Mềm Bị Ảnh Hưởng | LiteLLM Proxy < v1.62.8 |
| Véc-tơ Khai Thác | Blind SQL Injection qua endpoint ghi log chi phí (Spend Tracking) |
1. Nguyên nhân gốc rễ (Root Cause Analysis)
Lỗ hổng xuất hiện trong module quản lý ngân sách và ghi nhận chi phí token của LiteLLM. Khi proxy nhận yêu cầu từ client, một số trường metadata như user_id hoặc team_id được đưa trực tiếp vào câu lệnh SQL dạng chuỗi thô mà không sử dụng Parameterized Queries (Prepared Statements):
# Mã nguồn có lỗi trước khi được vá:
query = f"SELECT * FROM LiteLLM_SpendLogs WHERE user_id = '{user_input_id}' ORDER BY timestamp DESC"
cursor.execute(query) # Trực tiếp ghép chuỗi dẫn đến SQL Injection2. Kỹ thuật khai thác Time-Based Blind SQLi
Do endpoint trả về thông tin hạn chế, kẻ tấn công có thể sử dụng kỹ thuật Time-Based Blind SQL Injection bằng cách chèn lệnh trễ pg_sleep() trong PostgreSQL:
POST /spend/calculate HTTP/1.1
Host: ai-gateway.target.com
Content-Type: application/json
{
"user_id": "admin' AND (SELECT 1 FROM (SELECT pg_sleep(5))x)--",
"model": "gpt-4o"
}Khai thác thành công cho phép kẻ tấn công:
- Trích xuất toàn bộ bảng lưu trữ Master API Keys kết nối đến OpenAI, Anthropic, Google Gemini.
- Đọc nhật ký các cuộc hội thoại nhạy cảm được gửi qua AI Gateway.
- Sửa đổi quyền của người dùng nội bộ để chiếm quyền quản trị giao diện LiteLLM Admin UI.
3. Giải pháp khắc phục và phòng ngừa
- Nâng cấp ngay lên LiteLLM v1.62.8 trở lên: Bản vá chuyển đổi toàn bộ câu lệnh truy vấn sang sử dụng Prisma ORM / Prepared Statements an toàn.
- Áp dụng nguyên tắc Least Privilege cho Database: Không cấu hình user database kết nối của LiteLLM với quyền
SUPERUSERtrong PostgreSQL. - Đặt Gateway phía sau WAF: Sử dụng Web Application Firewall (WAF) để lọc các ký tự đặc biệt trong payload JSON gửi tới AI Gateway.
🔍 Thực Hành Lab An Ninh AI Tại VietCyber:
Tại VietCyber, học viên được trực tiếp dựng môi trường giả lập (Lab Sandbox) để kiểm thử các lỗ hổng OWASP Top 10 for LLM và thực hành bảo vệ cổng AI Gateway doanh nghiệp.