
LiteLLM Güvenlik Açığı CISA Listesine Eklendi
2 Eylül 2026'da CISA'nın Bilinen İstismar Edilen Zafiyetler kataloğuna eklenen yedi açığın üçü doğrudan yapay zeka altyapısını hedefliyor. LiteLLM, Starlette ve Kestra ile birlikte, bir KEV partisinde yapay zeka bileşenlerinin neredeyse yarıyı oluşturduğu ilk vaka kayda geçti. Bu yazıda açıkların teknik yapısı, saldırganların ele geçirdikleri ağ geçitlerinde bıraktığı izler ve 16 Eylül son tarihine kadar atılması gereken adımlar ele alınıyor.
CISA Listesine Hangi Açıklar Eklendi?
CISA'nın 2 Eylül 2026 tarihli duyurusuna göre kataloğa yedi zafiyet eklendi. Eklemenin gerekçesi tek bir cümleyle özetleniyor: aktif istismar kanıtı bulunuyor.
Yahoo Finance'te yayınlanan analize göre yapay zeka bileşenlerinin bir KEV partisinde bu ağırlığa ulaşması ilk kez yaşandı. Listedeki isimler bir yapay zeka yığınının farklı katmanlarına denk düşüyor. LiteLLM model ağ geçidi, Starlette ise vLLM ve MCP sunucularının altında duran ASGI çatısı. Kestra iş akışı düzenleyicisi, JFrog Artifactory ise model ve bağımlılık depolarının merkezinde bulunuyor.
CVE | Bileşen | CVSS | Son Tarih |
|---|---|---|---|
CVE-2026-59822 | BerriAI LiteLLM | 8.8 | 16 Eylül |
CVE-2026-48710 | Kludex Starlette | 6.5 | 16 Eylül |
CVE-2026-49869 | Kestra OSS | Belirtilmedi | 5 Eylül |
CVE-2026-82329 | JFrog Artifactory | 9.8 | 5 Eylül |
CVE-2026-9586 | Sangoma Switchvox | Belirtilmedi | 5 Eylül |
CVE-2026-83548 | SonicWall SMA 1000 | 10.0 | 5 Eylül |
CVE-2026-83549 | SonicWall SMA 1000 | Belirtilmedi | 5 Eylül |
Son tarihler BOD 26-04 direktifiyle belirleniyor. Eski 21 günlük tek tip süre kaldırılmış durumda; yerine varlığın internete açıklığına, istismarın otomatikleşme derecesine ve teknik etkisine bakan 3, 14 veya 60 günlük pencereler geldi. LiteLLM ve Starlette için tanınan süre 16 Eylül 2026'da doluyor.

LiteLLM Açığı Nedir ve Nasıl Çalışıyor?
CVE-2026-59822, BerriAI LiteLLM'in Model Context Protocol akış uçlarında bir kimlik doğrulama hatasından kaynaklanıyor. The Hacker News'te yayınlanan habere göre kimliği doğrulanmamış saldırganlar, uydurma bir Bearer token ile kimliği doğrulanmış oturum açabiliyor.
Hatanın kökeni OAuth2 geçiş yedeğinde bulunuyor. Anahtar doğrulaması başarısız olduğunda kod, hatayı yükseltmek yerine boş bir yetki nesnesi üretiyor. Sonraki yetkilendirme kontrolleri bu boş nesneyi geçerli sayıyor. Böylece geçerli bir LiteLLM anahtarı olmadan, ağ geçidine bağlı MCP araçlarına erişilebiliyor.
Açık 1.84.0 öncesi tüm sürümleri etkiliyor ve 1.84.0 ile giderildi. Kurumsal kurulumlarda ağ geçidinin arkasında genellikle birden fazla model sağlayıcısı ve bağlı araç bulunduğu için, tek bir uçtan elde edilen erişim yatay olarak genişleyebiliyor. Ajan yapay zeka mimarilerinde ağ geçidi zaten ayrıcalıklı bir noktada duruyor.

Starlette Riski Neden Daha Geniş Bir Yüzey?
CVE-2026-48710, listedeki en düşük CVSS puanına sahip açık. Puan 6.5 seviyesinde kalıyor. Yüzeyin genişliği ise diğerlerinden büyük.
Starlette, bir kullanıcının önünde duran bir ürün değil. vLLM, LiteLLM ve pek çok MCP sunucusunun altında çalışan ASGI çatısı olarak bulunuyor. Sonuç, ekiplerin bu bileşeni satın alma listelerinde görmemesi. Bileşen, dolaylı bağımlılık olarak geliyor ve varlık envanterlerine hiç girmiyor.
Açığın kendisi basit: Host başlığına yapılan bir enjeksiyon, yol tabanlı kimlik doğrulama katmanının atlanmasını sağlıyor. Horizon3.ai'nin Haziran 2026 analizinde bu zafiyetin bir başka LiteLLM açığıyla (CVE-2026-42271, CVSS 8.7) zincirlenebildiği gösterilmişti. Zincirin sonunda kimlik doğrulama atlatılıyor ve uzaktan kod çalıştırma elde ediliyor.
Puanla maruziyetin farklı şeyler ölçtüğü nokta tam burası. Katalog girdisi tek satır olduğu için bu ayrımı taşımıyor.

Saldırganlar Ağ Geçitlerinde Ne Yapıyor?
Microsoft'un 26 Ağustos tarihli raporunda LiteLLM, RAGFlow ve Kestra kurulumlarına yönelik gerçek saldırılar belgelendi. eSecurity Planet'te yayınlanan habere göre bu saldırılarda kimlik bilgisi toplama, kalıcılık kurma, ters kabuk açma ve kripto madenciliği bir arada görülüyor.
LiteLLM ağ geçitlerine giren saldırganların izlediği sıra şöyle aktarılıyor:
Madenci yerleştirme: CVE-2026-42271 ve CVE-2026-48710 zinciriyle girilen sistemlere bir ELF ikili dosyası üzerinden XMRig madencisi bırakılıyor. Kurulum öncesinde ana makine parmak izi alınıyor ve rakip madencilik süreçleri sonlandırılıyor.
Anahtar hasadı: Önceden toplanan veritabanı bilgileriyle LiteLLM'in arkasındaki PostgreSQL katmanına erişiliyor. Hedef tablolar LiteLLM_ProxyModelTable ve LiteLLM_VerificationToken. Buradan model yapılandırmaları, yukarı akış sağlayıcı anahtarları, sağlayıcı uçları ve proxy'nin ürettiği sanal anahtarlar çekiliyor.
Kalıcılık: ~/.ssh/authorized_keys dosyası değiştirilerek erişim kalıcı hale getiriliyor. Komuta kontrol kanalı ve tespit atlatma mekanizmaları da zincire ekleniyor.
Wiz'in bulgularına göre bu zinciri kullanan aktörler arasında Qilin (Agenda) fidye yazılımı grubu bulunuyor. Aynı şirket, CVE-2026-59822'ye yönelik istismar denemelerini kendi bal küpü ağında da gözlemledi; denemeler model listeleme uçlarını yokluyordu. Ağ geçidi anahtarlarının ele geçirilmesi, tek bir kurumda birden fazla sağlayıcı hesabının faturasını ve verisini aynı anda açık hale getiriyor. Benzer bir örüntü, ajan destekli fidye saldırısı vakasında da görülmüştü.

Yamalar Neden 56 Gün Sonra Fark Edildi?
Üç yapay zeka bileşeninin ortak yanı, yamaların kataloglanmadan çok önce yayımlanmış olması. P.K. Sharma'nın KEV analizinde kayıt yayını ile katalog girişi arasındaki fark ölçüldü: Starlette için 99 gün, Kestra için 68 gün, LiteLLM için 56 gün.
Kodda 2 Eylül'de değişen bir şey yoktu. Değişen tek şey, CISA'nın artık bu açıkların istismar edildiğini beyan etmesiydi. Aynı analizde katalog başlıklarının ikisinin bileşeni yanlış tanımladığı da belirtiliyor; başlık, kaydın kendi tanımıyla çelişen bir CWE'den devralınmış durumda.
Ekipler için asıl sorun tespit değil, envanter. Bu bileşenler satın alınmıyor, bir bağımlılık ağacının içinden geliyor. Satın alma kayıtlarına dayanan varlık listeleri onları hiç göstermiyor. Kataloğa girmemiş olmak da güvende olmak anlamına gelmiyor; sadece henüz beyan edilmemiş olmak anlamına geliyor.

Ekipler 16 Eylül'e Kadar Ne Yapmalı?
Katalog federal kurumları bağlıyor, özel sektörü doğrudan bağlamıyor. Aktif istismar beyanı ise herkes için geçerli bir sinyal taşıyor.
Sürüm yükseltmesi: LiteLLM 1.84.0 ve sonrasına geçilmeli. Starlette ve Kestra tarafında da yukarı akış düzeltmeleri hazır durumda.
Dolaylı bağımlılık taraması: Starlette'in hangi servislerin altında çalıştığı, satın alma listelerinden değil bağımlılık ağacından çıkarılmalı. vLLM ve MCP sunucuları öncelikli bakılacak yerler.
İnternete açıklığın azaltılması: Ağ geçitleri, MCP uçları, iş akışı platformları ve yönetim arayüzleri dışarıya kapatılmalı veya kimlik doğrulamalı bir katmanın arkasına alınmalı.
Anahtar rotasyonu: Ele geçirilme ihtimali bulunan kurulumlarda sağlayıcı anahtarları ve proxy'nin ürettiği sanal anahtarlar yenilenmeli. Sızan anahtar, yama sonrasında da geçerliliğini koruyor.
İz araması: ~/.ssh/authorized_keys üzerindeki beklenmedik değişiklikler, açıklanamayan işlemci kullanımı ve LiteLLM veritabanı tablolarına yönelik olağandışı sorgular kontrol edilmeli.
Aynı hafta SonicWall tarafında da hareket vardı. 4 Eylül'de Singapur Siber Güvenlik Ajansı, SMA 1000 kullanan kurumları hemen güncelleme yapmaya çağırdı. Yapay zeka güvenliği tarafındaki en küçük ayrıcalık ve düzenli denetim önerileri bu vakada da geçerliliğini koruyor.

Sıkça Sorulan Sorular
LiteLLM güvenlik açığı tam olarak neye izin veriyor?
CVE-2026-59822, geçerli bir anahtar olmadan kimliği doğrulanmış bir MCP oturumu açılmasına izin veriyor. Uydurma bir Bearer token gönderildiğinde OAuth2 geçiş yedeği devreye giriyor ve başarısız doğrulamanın yerine boş bir yetki nesnesi koyuyor. Bu nesne sonraki kontrollerden geçtiği için saldırgan ağ geçidine bağlı araçlara ulaşabiliyor.
Hangi LiteLLM sürümü güvenli?
1.84.0 ve sonraki sürümler güvenli. Açık, 1.84.0 öncesi tüm sürümleri etkiliyor. Yükseltme yapılamıyorsa ağ geçidinin internete açık olmaması ve MCP uçlarının erişim listesiyle sınırlanması geçici bir azaltma sağlıyor.
Starlette kullanmıyorum, yine de etkilenir miyim?
Etkilenme ihtimali yüksek. Starlette doğrudan kurulan bir ürün değil, vLLM, LiteLLM ve MCP sunucularının altında çalışan bir çatı. Bağımlılık ağacında dolaylı olarak bulunduğu için varlık envanterinde görünmüyor. Kurulu sürümü pip list veya kilit dosyası üzerinden kontrol etmek gerekiyor.
CISA listesi Türkiye'deki şirketleri bağlar mı?
Hukuki olarak bağlamıyor. Katalog, ABD'deki federal sivil yürütme organı kurumları için yama zorunluluğu doğuruyor. Listeye girmenin anlamı ise evrensel: söz konusu açıkların vahşi doğada istismar edildiğine dair kanıt bulunuyor. Bu nedenle öncelik sıralaması için kullanışlı bir referans sayılıyor.
Ağ geçidimin ele geçirildiğini nasıl anlarım?
Microsoft'un belgelediği saldırılarda birkaç tekrar eden iz var. ~/.ssh/authorized_keys dosyasındaki beklenmedik anahtarlar, sürekli yüksek işlemci kullanımı ve LiteLLM_ProxyModelTable ile LiteLLM_VerificationToken tablolarına yönelik olağandışı sorgular bunların başında geliyor. Ters kabuk bağlantıları ve tanımadığınız uçlara giden dışarı trafiği de kontrol edilmeli.
LiteLLM ve Starlette için tanınan süre 16 Eylül 2026'da doluyor. Yamaların aylardır hazır olduğu düşünülürse, o tarihe kadar kapanacak olan şey açık değil, açığın kaç kurumda envantere hiç girmediği sorusu.
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.
Giriş Yap