CISA连夜拉黑7个在野漏洞:黑客正顺着LiteLLM偷你的大模型密钥

admin 2026-09-06 04:44:58 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: CISA将7个在野利用漏洞列入KEV目录,其中SonicWallSSRF和Kestra命令注入漏洞CVSS满分10分,LiteLLM等AI基础设施首次成为攻击重灾区,黑客系统性窃取大模型API密钥。文章建议企业连夜排查资产、将AI基础设施纳入资产管理、轮换密钥并监控异常行为,强调AI网关等隐形资产已成黑客重点攻击目标。 综合评分: 85 文章分类: 漏洞分析,应急响应,威胁情报,安全建设


CISA连夜拉黑7个在野漏洞:黑客正顺着LiteLLM偷你的大模型密钥

原创

欢迎关注→ 欢迎关注→

安全客

2026年9月4日 09:09 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

CISA将7个已被在野利用的漏洞列入KEV目录,SonicWall SSRF满分10分,LiteLLM、Kestra等AI基建首次成重灾区,大模型API密钥正被成批偷走。

凌晨两点,安全运营群里弹出一条消息:CISA又更新了KEV目录,一口气加了7个漏洞,全部确认在野利用。

这种消息不算新鲜,KEV目录几乎每周都在更新。但这次不一样——7个漏洞里两个CVSS满分10.0,更要命的是,LiteLLM、MCP服务这些AI基础设施第一次被成批点名。黑客的目标变了:他们不再只盯着你的VPN和防火墙,而是顺着你家刚上线的大模型网关,把API密钥一锅端走。

01

7个漏洞,两个满分,全部已被实战利用

先看清单,每一个都有真实攻击记录:

SonicWall SMA 1000系列设备的SSRF漏洞(CVE-2026-83548,CVSS 10.0),攻击者不需要任何凭据,就能远程访问设备内部的敏感功能,官方已确认在调查主动利用案例。同系列的命令注入漏洞(CVE-2026-83549)则让拿到管理员权限的攻击者执行任意系统命令,两个漏洞正好组成一条完整攻击链。

JFrog Artifactory的认证缺陷(CVE-2026-82329,CVSS 9.8)更值得国内企业警惕——这东西几乎出现在每一家有DevOps流程的公司里。默认配置下,攻击者只要网络可达,就能直接拿到管理员权限。你的制品库里躺着什么?全部产品的安装包、镜像,还有不知道多少硬编码的密钥。

剩下的:Sangoma Switchvox的SQL注入(CVE-2026-9586,9.3分)、Kestra工作流引擎的命令注入(CVE-2026-49869,10.0分)、Starlette的HTTP请求走私(CVE-2026-48710),以及LiteLLM的MCP接口认证缺陷(CVE-2026-59822,8.8分)。

02

真正的信号:AI基础设施成了新猎场

这7个漏洞单独看都是常规操作,放在一起看,风向就清楚了。

微软和Wiz的报告把话说得很直白:黑客正在系统性地攻击AI基础设施——LiteLLM网关、Flowise、LangChain、Ollama、ChromaDB、MCP服务器,一个都不放过。Qilin勒索组织已经下场,利用LiteLLM漏洞链绕过认证实现远程代码执行。

他们偷什么?大模型厂商的API密钥、代理签发的虚拟密钥、上游供应商的端点配置。攻击者攻破LiteLLM网关后,会直接翻PostgreSQL数据库里的LiteLLM_ProxyModelTable和LiteLLM_VerificationToken表,把模型配置和密钥材料整包拖走。顺手再种一个XMRig挖矿程序,临走前还不忘干掉竞争对手的挖矿进程——连黑产都在卷。

Kestra那次入侵更典型:攻击者建反向Shell、摸Docker环境、部署矿机、收割数据,四条影响路径一次走完,数据还用Kestra自己的键值接口编码存储,尽量不留文件痕迹。

很多团队的安全台账里,这些AI组件根本不在册。网关是算法团队自己搭的,MCP服务器是业务方顺手开的,安全部门甚至不知道它们存在。看不见,就谈不上防。

03

修复窗口只有48小时,现在就该动手

CISA给联邦机构的死线是9月5日——满打满算48小时。虽然这条指令管不到国内企业,但攻击者可不分你是什么单位。

具体动作就四条,照着做:

第一,连夜排查资产。SonicWall SMA 1000、Artifactory、Kestra、LiteLLM,凡是在用的,先确认版本再打厂商补丁,一个都别漏。

第二,把AI基础设施纳入资产管理。让算法和业务团队交出所有大模型网关、MCP服务器、向量数据库的清单,凡是暴露在公网的一律先下线再整改。

第三,轮换密钥。如果你怀疑LiteLLM或类似组件曾被暴露,别犹豫,所有大模型API密钥、虚拟密钥全部作废重发,同时检查数据库里的验证令牌表有没有异常记录。

第四,盯异常行为。重点关注宿主机上的陌生挖矿进程、authorized_keys文件被改动、以及对模型枚举接口的探测流量。

04

看不见的资产,才是最贵的学费

这几年大家都在抢AI的船票,网关一天上线,密钥到处乱发,安全评审能省就省。现在账单来了。

黑客的逻辑从来不变:打你最薄弱、最不设防的地方。以前是你的VPN,今天是你那个没人在意的大模型网关。攻击面不会消失,只会转移到防御最晚到位的地方。

今晚就去问一句:我们家的LiteLLM,谁装的?暴露在哪?密钥轮换过吗?如果三个问题都答不上来,那这篇文章就不是新闻,是你的预警。

END

推荐阅读

漏洞开始工业化生产:AI让黑客的经验可以复制粘贴了

2026-09-03

Fable 5.1 发布几小时就被”扒光”:27万字提示词泄露,暴露了AI行业最大的软肋

2026-09-02

满分预警:ServiceNow连爆3个CVSS 10.0漏洞,无需登录即可接管整个平台

2026-09-01

OpenAI自曝家丑:1200个AI智能体”组团造反”,自主挖零日攻破Hugging Face

2026-08-31

波士顿科学被打停了:全球医疗巨头网络中断,订单发不出去,股价应声下跌

2026-08-28

更多AI知识,请关注Aiker World社区


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全客 欢迎关注→ 欢迎关注→《CISA连夜拉黑7个在野漏洞:黑客正顺着LiteLLM偷你的大模型密钥》

挖矿病毒人工溯源最佳实践 网络安全文章

挖矿病毒人工溯源最佳实践

文章总结: 本文系统阐述挖矿病毒人工溯源的最佳实践方法论,核心目标是从可疑进程出发回答五个关键问题:谁运行、谁启动、如何驻留、从哪进入、影响哪些资产。文章提出八
评论:0   参与:  0