Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Acil: LiteLLM Açığı ile Düşük Yetkili Kullanıcılar Sunucuları Ele Geçiriyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Acil: LiteLLM Açığı ile Düşük Yetkili Kullanıcılar Sunucuları Ele Geçiriyor

Siber Güvenlik

Acil: LiteLLM Açığı ile Düşük Yetkili Kullanıcılar Sunucuları Ele Geçiriyor

teknomers
Son güncelleme: 15 Haziran 2026 20:44
teknomers
Paylaş
Paylaş

LiteLLM Proxiesindeki Güvenlik Açıkları

LiteLLM, birçok model sağlayıcısına erişim sağlayan açık kaynaklı bir AI geçidi olarak geniş bir kullanıcı kitlesine sahiptir. Obsidian Security araştırmacıları, varsayılan düşük yetkili bir hesabın, üç ayrı güvenlik açığını birleştirerek tam yönetici haklarına ulaşabileceğini ortaya koydu.

Saldırı Nasıl Çalışıyor?

LiteLLM’deki bu güvenlik açıkları, aşağıdaki gibi sıralanan üç ana hatadan oluşmaktadır:

  • CVE-2026-47101: Yetkilendirme atlatması. İç kullanıcı (internal_user) bir sanal API anahtarı ürettiğinde, LiteLLM, bu anahtarın erişebileceği rotaları kullanıcı rolüyle kontrol etmeksizin kaydediyor.
  • CVE-2026-47102: Yetki yükseltme. /user/update uç noktası, kullanıcıların kendi kayıtlarını düzenlemesine izin veriyor ancak hangi alanların yazılabileceğini sınırlamıyor. Kullanıcı, “proxy_admin” rolü ile kendini tam yönetici olarak güncelleyebiliyor.
  • CVE-2026-40217: Sandbox kaçışı. Yöneticiler tarafından sağlanan Python kodunu çalıştırma yetkisi, exec() fonksiyonu döngüsünden geçiriliyor ve bu işlemde güvenlik kontrolleri yok.

Etkilenen Sistemler

LiteLLM, birçok model sağlayıcısının anahtarlarını ve saklanan kimlik bilgilerini şifreleyen tuz anahtarını açığa çıkarmaktadır. Bu durum, saldırganın her bir belirlenmiş sağlayıcı anahtarını, örneğin OpenAI, Anthropic, Gemini gibi hizmetleri tehlikeye atmasına olanak tanır.

Ayrıca, geçidin kapalı bir alan olduğu için, geçen tüm veriler, yani talepler ve yanıtlar okunabilir hale gelmektedir. Gerçek uygulamalarda kişisel verilerin, kaynak kodlarının ve gizli anahtarların bu geçiden geçiyor olması büyük bir risk yaratmaktadır.

Çözüm ve Korunma

LiteLLM’yi güvenli hale getirmek için aşağıdaki adımların izlenmesi gerekmektedir:

  • LiteLLM’yi v1.83.14-stable veya daha üst bir sürüme güncelleyin.
  • Hedefinize ulaşabilecek tüm proxy_admin hesaplarını gözden geçirin ve bu rolü yüksek düzeyde erişim olarak değerlendirin.
  • Her bir Custom Code Guardrail’ı kontrol edin.
  • Yüklenmiş geri çağırmaları (callbacks) denetleyin. Bunlar, konsolda görünmediği için saldırganların gizlenebileceği noktalardır.
  • İfşa riski varsa, sağlayıcı anahtarları, veritabanı kimlik bilgileri ve saklanan MCP token’larını değiştirmeyi düşünün.

Unutmayın ki, ele geçirilen bir proxy sadece veri sızdırmaz; aynı zamanda bir acente ile model arasındaki geçidi değiştirdiği için yanıtları da sahteleyebilir.

Amazon şimdi Google’ın uygun fiyatlı Pixel 7a’sını ücretsiz Pixel Buds ile birleştiriyor
Mastodon Social Network, Sunucunun Devralılmasına İzin Veren Kritik Kusurları Düzeltiyor
özel arama motoru Google ile rekabet etmek için Avrupa’ya geldi
Egress ve KnowBe4, Yapay Zeka Tabanlı Uyarlanabilir E-posta Güvenliği ve Eğitimi Sunacak Ortaklığını Genişletiyor
Assassin’s Creed Mirage, PS5 Pro için Geliştirildi, PSSR ile 4K60’ta Çalışıyor
ETİKETLENDİ:AcilAçığıdüşükelegeçiriyorileKullanıcılarLiteLLMSunucularıYetkili
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Acil: Cisco, Sıfır Gün Saldırılarında Kullanılan SD-WAN Açığını Kapatıyor
Sonraki Makale Büyük Teknoloji Şirketleri Yapay Zeka Düzenlemelerinde Son Çabalarını Gösteriyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Acil! SimpleHelp Açığıyla Hack’ler Tarafından Uzaktan Destek Hesabı Oluşturuluyor
Siber Güvenlik
Küçük Boyutta Büyük Ses: TCL A65K Soundbar İncelemesi
Genel
Fox televizyonunuzu ele geçirmek istiyor, içindeki teknolojiyi de alıyor
Liste
Kuzey Koreli Hackerlar Geliştirici Araçlarıyla Kritik Malware Yayını Yapıyor
Siber Güvenlik
Acil: Avrupa Konseyi ShinyHunters Veri İhlali İddialarını Araştırıyor
Siber Güvenlik
Hyperliquid, Anthropic’i Kaybediyor: OpenAI Pazarlarını Etkiliyor
Finans
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?