
LiteLLM 프로젝트가 30일 게시한 GitHub 보안 권고에 따르면, LiteLLM 프록시에서 내부 사용자(internal_user)가 프록시 관리자(proxy_admin)로 권한을 높일 수 있는 취약점이 확인됐다. 권고는 관리자 권한을 얻은 뒤 MCP stdio 엔드포인트를 통해 서버에서 임의 명령을 실행할 수 있다고 설명한다. 심각도는 '높음'이며 CVSS 4.0 점수는 7.7이다.
문제는 프록시가 저장된 비밀정보를 암호화할 때와 세션 토큰을 발급할 때 같은 키를 사용한 데서 시작된다. 권고에 따르면 공격자는 조작한 메타데이터를 넣어 새 API 키를 요청하고, 프록시가 암호화해 돌려준 값을 인증 토큰으로 다시 제시할 수 있다. 프록시가 복호화한 내용의 관리자 신원을 신뢰하면서 권한 경계가 무너지는 구조다.
GitHub 권고는 pip 패키지 litellm의 1.91.0 이상 일부 버전과 1.104.0 출시 후보 버전을 영향 범위로 제시했다. 수정 버전은 각 릴리스 계열에 따라 1.100.4, 1.101.3, 1.102.2, 1.103.1, 1.104.0rc2다. 1.87.0부터 1.90.x까지는 EXPERIMENTAL_UI_LOGIN 설정을 명시적으로 켠 경우에만 악용될 수 있다고 별도로 설명했다.
프로젝트는 해당 릴리스 계열의 수정 버전으로 신속히 업데이트할 것을 권고했다. 즉시 업데이트하기 어렵다면 EXPERIMENTAL_UI_LOGIN을 false로 설정해 취약한 인증 경로를 끌 수 있지만, 이 경우 CLI SSO와 Claude Code 게이트웨이 로그인이 작동하지 않는다. 권고는 실제 악용 사례를 제시하지 않았다.
출처: LiteLLM GitHub 공식 보안 권고 https://github.com/BerriAI/litellm/security/advisories/GHSA-7hp6-4w63-5g45









