Masqot Logo
LiteLLM Güvenlik Açığı CISA Listesine Eklendi
Siber Güvenlik

LiteLLM Güvenlik Açığı CISA Listesine Eklendi

Hüseyin Şimşek
Hüseyin ŞimşekAdmin
10 Eylül 2026
6 dk okuma süresi
LiteLLM güvenlik açığı aktif istismar altında. CISA 2 Eylül'de yapay zeka altyapısındaki üç açığı KEV listesine ekledi, son tarih 16 Eylül.

2 Eylül 2026'da CISA'nın Bilinen İstismar Edilen Zafiyetler kataloğuna eklenen yedi açığın üçü doğrudan yapay zeka altyapısını hedefliyor. LiteLLM, Starlette ve Kestra ile birlikte, bir KEV partisinde yapay zeka bileşenlerinin neredeyse yarıyı oluşturduğu ilk vaka kayda geçti. Bu yazıda açıkların teknik yapısı, saldırganların ele geçirdikleri ağ geçitlerinde bıraktığı izler ve 16 Eylül son tarihine kadar atılması gereken adımlar ele alınıyor.

CISA Listesine Hangi Açıklar Eklendi?

CISA'nın 2 Eylül 2026 tarihli duyurusuna göre kataloğa yedi zafiyet eklendi. Eklemenin gerekçesi tek bir cümleyle özetleniyor: aktif istismar kanıtı bulunuyor.

Yahoo Finance'te yayınlanan analize göre yapay zeka bileşenlerinin bir KEV partisinde bu ağırlığa ulaşması ilk kez yaşandı. Listedeki isimler bir yapay zeka yığınının farklı katmanlarına denk düşüyor. LiteLLM model ağ geçidi, Starlette ise vLLM ve MCP sunucularının altında duran ASGI çatısı. Kestra iş akışı düzenleyicisi, JFrog Artifactory ise model ve bağımlılık depolarının merkezinde bulunuyor.

CVE

Bileşen

CVSS

Son Tarih

CVE-2026-59822

BerriAI LiteLLM

8.8

16 Eylül

CVE-2026-48710

Kludex Starlette

6.5

16 Eylül

CVE-2026-49869

Kestra OSS

Belirtilmedi

5 Eylül

CVE-2026-82329

JFrog Artifactory

9.8

5 Eylül

CVE-2026-9586

Sangoma Switchvox

Belirtilmedi

5 Eylül

CVE-2026-83548

SonicWall SMA 1000

10.0

5 Eylül

CVE-2026-83549

SonicWall SMA 1000

Belirtilmedi

5 Eylül

Son tarihler BOD 26-04 direktifiyle belirleniyor. Eski 21 günlük tek tip süre kaldırılmış durumda; yerine varlığın internete açıklığına, istismarın otomatikleşme derecesine ve teknik etkisine bakan 3, 14 veya 60 günlük pencereler geldi. LiteLLM ve Starlette için tanınan süre 16 Eylül 2026'da doluyor.

CISA KEV kataloğuna eklenen yapay zeka altyapısı bileşenlerinin model ağ geçidinden artefakt deposuna uzanan dört katmanlı yığın şeması ve risk işaretleri.

LiteLLM Açığı Nedir ve Nasıl Çalışıyor?

CVE-2026-59822, BerriAI LiteLLM'in Model Context Protocol akış uçlarında bir kimlik doğrulama hatasından kaynaklanıyor. The Hacker News'te yayınlanan habere göre kimliği doğrulanmamış saldırganlar, uydurma bir Bearer token ile kimliği doğrulanmış oturum açabiliyor.

Hatanın kökeni OAuth2 geçiş yedeğinde bulunuyor. Anahtar doğrulaması başarısız olduğunda kod, hatayı yükseltmek yerine boş bir yetki nesnesi üretiyor. Sonraki yetkilendirme kontrolleri bu boş nesneyi geçerli sayıyor. Böylece geçerli bir LiteLLM anahtarı olmadan, ağ geçidine bağlı MCP araçlarına erişilebiliyor.

Açık 1.84.0 öncesi tüm sürümleri etkiliyor ve 1.84.0 ile giderildi. Kurumsal kurulumlarda ağ geçidinin arkasında genellikle birden fazla model sağlayıcısı ve bağlı araç bulunduğu için, tek bir uçtan elde edilen erişim yatay olarak genişleyebiliyor. Ajan yapay zeka mimarilerinde ağ geçidi zaten ayrıcalıklı bir noktada duruyor.

LiteLLM güvenlik açığında OAuth2 geçiş yedeğinin başarısız anahtar doğrulamasını boş bir yetki nesnesine çevirmesiyle oluşan atlatma akışının şeması.

Starlette Riski Neden Daha Geniş Bir Yüzey?

CVE-2026-48710, listedeki en düşük CVSS puanına sahip açık. Puan 6.5 seviyesinde kalıyor. Yüzeyin genişliği ise diğerlerinden büyük.

Starlette, bir kullanıcının önünde duran bir ürün değil. vLLM, LiteLLM ve pek çok MCP sunucusunun altında çalışan ASGI çatısı olarak bulunuyor. Sonuç, ekiplerin bu bileşeni satın alma listelerinde görmemesi. Bileşen, dolaylı bağımlılık olarak geliyor ve varlık envanterlerine hiç girmiyor.

Açığın kendisi basit: Host başlığına yapılan bir enjeksiyon, yol tabanlı kimlik doğrulama katmanının atlanmasını sağlıyor. Horizon3.ai'nin Haziran 2026 analizinde bu zafiyetin bir başka LiteLLM açığıyla (CVE-2026-42271, CVSS 8.7) zincirlenebildiği gösterilmişti. Zincirin sonunda kimlik doğrulama atlatılıyor ve uzaktan kod çalıştırma elde ediliyor.

Puanla maruziyetin farklı şeyler ölçtüğü nokta tam burası. Katalog girdisi tek satır olduğu için bu ayrımı taşımıyor.

Starlette gibi dolaylı bağımlılıkların varlık envanterine girmeden onlarca yapay zeka servisini nasıl etkilediğini gösteren bağımlılık ağacı.

Saldırganlar Ağ Geçitlerinde Ne Yapıyor?

Microsoft'un 26 Ağustos tarihli raporunda LiteLLM, RAGFlow ve Kestra kurulumlarına yönelik gerçek saldırılar belgelendi. eSecurity Planet'te yayınlanan habere göre bu saldırılarda kimlik bilgisi toplama, kalıcılık kurma, ters kabuk açma ve kripto madenciliği bir arada görülüyor.

LiteLLM ağ geçitlerine giren saldırganların izlediği sıra şöyle aktarılıyor:

Madenci yerleştirme: CVE-2026-42271 ve CVE-2026-48710 zinciriyle girilen sistemlere bir ELF ikili dosyası üzerinden XMRig madencisi bırakılıyor. Kurulum öncesinde ana makine parmak izi alınıyor ve rakip madencilik süreçleri sonlandırılıyor.

Anahtar hasadı: Önceden toplanan veritabanı bilgileriyle LiteLLM'in arkasındaki PostgreSQL katmanına erişiliyor. Hedef tablolar LiteLLM_ProxyModelTable ve LiteLLM_VerificationToken. Buradan model yapılandırmaları, yukarı akış sağlayıcı anahtarları, sağlayıcı uçları ve proxy'nin ürettiği sanal anahtarlar çekiliyor.

Kalıcılık: ~/.ssh/authorized_keys dosyası değiştirilerek erişim kalıcı hale getiriliyor. Komuta kontrol kanalı ve tespit atlatma mekanizmaları da zincire ekleniyor.

Wiz'in bulgularına göre bu zinciri kullanan aktörler arasında Qilin (Agenda) fidye yazılımı grubu bulunuyor. Aynı şirket, CVE-2026-59822'ye yönelik istismar denemelerini kendi bal küpü ağında da gözlemledi; denemeler model listeleme uçlarını yokluyordu. Ağ geçidi anahtarlarının ele geçirilmesi, tek bir kurumda birden fazla sağlayıcı hesabının faturasını ve verisini aynı anda açık hale getiriyor. Benzer bir örüntü, ajan destekli fidye saldırısı vakasında da görülmüştü.

Yapay zeka ağ geçidine sızan saldırganların anahtar hasadı, kripto madenciliği ve kalıcılık adımlarını gösteren saldırı zinciri illüstrasyonu.

Yamalar Neden 56 Gün Sonra Fark Edildi?

Üç yapay zeka bileşeninin ortak yanı, yamaların kataloglanmadan çok önce yayımlanmış olması. P.K. Sharma'nın KEV analizinde kayıt yayını ile katalog girişi arasındaki fark ölçüldü: Starlette için 99 gün, Kestra için 68 gün, LiteLLM için 56 gün.

Kodda 2 Eylül'de değişen bir şey yoktu. Değişen tek şey, CISA'nın artık bu açıkların istismar edildiğini beyan etmesiydi. Aynı analizde katalog başlıklarının ikisinin bileşeni yanlış tanımladığı da belirtiliyor; başlık, kaydın kendi tanımıyla çelişen bir CWE'den devralınmış durumda.

Ekipler için asıl sorun tespit değil, envanter. Bu bileşenler satın alınmıyor, bir bağımlılık ağacının içinden geliyor. Satın alma kayıtlarına dayanan varlık listeleri onları hiç göstermiyor. Kataloğa girmemiş olmak da güvende olmak anlamına gelmiyor; sadece henüz beyan edilmemiş olmak anlamına geliyor.

Starlette, Kestra ve LiteLLM güvenlik açığı yamalarının yayımı ile CISA KEV kataloğuna girişi arasındaki gün farkını gösteren zaman grafiği.

Ekipler 16 Eylül'e Kadar Ne Yapmalı?

Katalog federal kurumları bağlıyor, özel sektörü doğrudan bağlamıyor. Aktif istismar beyanı ise herkes için geçerli bir sinyal taşıyor.

Sürüm yükseltmesi: LiteLLM 1.84.0 ve sonrasına geçilmeli. Starlette ve Kestra tarafında da yukarı akış düzeltmeleri hazır durumda.

Dolaylı bağımlılık taraması: Starlette'in hangi servislerin altında çalıştığı, satın alma listelerinden değil bağımlılık ağacından çıkarılmalı. vLLM ve MCP sunucuları öncelikli bakılacak yerler.

İnternete açıklığın azaltılması: Ağ geçitleri, MCP uçları, iş akışı platformları ve yönetim arayüzleri dışarıya kapatılmalı veya kimlik doğrulamalı bir katmanın arkasına alınmalı.

Anahtar rotasyonu: Ele geçirilme ihtimali bulunan kurulumlarda sağlayıcı anahtarları ve proxy'nin ürettiği sanal anahtarlar yenilenmeli. Sızan anahtar, yama sonrasında da geçerliliğini koruyor.

İz araması: ~/.ssh/authorized_keys üzerindeki beklenmedik değişiklikler, açıklanamayan işlemci kullanımı ve LiteLLM veritabanı tablolarına yönelik olağandışı sorgular kontrol edilmeli.

Aynı hafta SonicWall tarafında da hareket vardı. 4 Eylül'de Singapur Siber Güvenlik Ajansı, SMA 1000 kullanan kurumları hemen güncelleme yapmaya çağırdı. Yapay zeka güvenliği tarafındaki en küçük ayrıcalık ve düzenli denetim önerileri bu vakada da geçerliliğini koruyor.

Yapay zeka ağ geçitlerinde sürüm yükseltme, bağımlılık taraması, anahtar rotasyonu ve izleme katmanlarını gösteren sertleştirme şeması.

Sıkça Sorulan Sorular

LiteLLM güvenlik açığı tam olarak neye izin veriyor?

CVE-2026-59822, geçerli bir anahtar olmadan kimliği doğrulanmış bir MCP oturumu açılmasına izin veriyor. Uydurma bir Bearer token gönderildiğinde OAuth2 geçiş yedeği devreye giriyor ve başarısız doğrulamanın yerine boş bir yetki nesnesi koyuyor. Bu nesne sonraki kontrollerden geçtiği için saldırgan ağ geçidine bağlı araçlara ulaşabiliyor.

Hangi LiteLLM sürümü güvenli?

1.84.0 ve sonraki sürümler güvenli. Açık, 1.84.0 öncesi tüm sürümleri etkiliyor. Yükseltme yapılamıyorsa ağ geçidinin internete açık olmaması ve MCP uçlarının erişim listesiyle sınırlanması geçici bir azaltma sağlıyor.

Starlette kullanmıyorum, yine de etkilenir miyim?

Etkilenme ihtimali yüksek. Starlette doğrudan kurulan bir ürün değil, vLLM, LiteLLM ve MCP sunucularının altında çalışan bir çatı. Bağımlılık ağacında dolaylı olarak bulunduğu için varlık envanterinde görünmüyor. Kurulu sürümü pip list veya kilit dosyası üzerinden kontrol etmek gerekiyor.

CISA listesi Türkiye'deki şirketleri bağlar mı?

Hukuki olarak bağlamıyor. Katalog, ABD'deki federal sivil yürütme organı kurumları için yama zorunluluğu doğuruyor. Listeye girmenin anlamı ise evrensel: söz konusu açıkların vahşi doğada istismar edildiğine dair kanıt bulunuyor. Bu nedenle öncelik sıralaması için kullanışlı bir referans sayılıyor.

Ağ geçidimin ele geçirildiğini nasıl anlarım?

Microsoft'un belgelediği saldırılarda birkaç tekrar eden iz var. ~/.ssh/authorized_keys dosyasındaki beklenmedik anahtarlar, sürekli yüksek işlemci kullanımı ve LiteLLM_ProxyModelTable ile LiteLLM_VerificationToken tablolarına yönelik olağandışı sorgular bunların başında geliyor. Ters kabuk bağlantıları ve tanımadığınız uçlara giden dışarı trafiği de kontrol edilmeli.

LiteLLM ve Starlette için tanınan süre 16 Eylül 2026'da doluyor. Yamaların aylardır hazır olduğu düşünülürse, o tarihe kadar kapanacak olan şey açık değil, açığın kaç kurumda envantere hiç girmediği sorusu.

2 Eylül 2026'da CISA'nın Bilinen İstismar Edilen Zafiyetler kataloğuna eklenen yedi açığın üçü doğrudan yapay zeka altyapısını hedefliyor. LiteLLM, Starlette ve Kestra ile birlikte, bir KEV partisinde yapay zeka bileşenlerinin neredeyse yarıyı oluşturduğu ilk vaka kayda geçti. Bu yazıda açıkların teknik yapısı, saldırganların ele geçirdikleri ağ geçitlerinde bıraktığı izler ve 16 Eylül son tarihine kadar atılması gereken adımlar ele alınıyor. CISA Listesine Hangi Açıklar Eklendi? CISA'nın 2 Eylül 2026 tarihli duyurusuna göre kataloğa yedi zafiyet eklendi. Eklemenin gerekçesi tek bir cümleyle özetleniyor: aktif istismar kanıtı bulunuyor. Yahoo Finance'te yayınlanan analize göre yapay zeka bileşenlerinin bir KEV partisinde bu ağırlığa ulaşması ilk kez yaşandı. Listedeki isimler bir yapay zeka yığınının farklı katmanlarına denk düşüyor. LiteLLM model ağ geçidi, Starlette ise vLLM ve MCP sunucularının altında duran ASGI çatısı. Kestra iş akışı düzenleyicisi, JFrog Artifactory ise model ve bağımlılık depolarının merkezinde bulunuyor. CVE Bileşen CVSS Son Tarih CVE-2026-59822 BerriAI LiteLLM 8.8 16 Eylül CVE-2026-48710 Kludex Starlette 6.5 16 Eylül CVE-2026-49869 Kestra OSS Belirtilmedi 5 Eylül CVE-2026-82329 JFrog Artifactory 9.8 5 Eylül CVE-2026-9586 Sangoma Switchvox Belirtilmedi 5 Eylül CVE-2026-83548 SonicWall SMA 1000 10.0 5 Eylül CVE-2026-83549 SonicWall SMA 1000 Belirtilmedi 5 Eylül Son tarihler BOD 26-04 direktifiyle belirleniyor. Eski 21 günlük tek tip süre kaldırılmış durumda; yerine varlığın internete açıklığına, istismarın otomatikleşme derecesine ve teknik etkisine bakan 3, 14 veya 60 günlük pencereler geldi. LiteLLM ve Starlette için tanınan süre 16 Eylül 2026'da doluyor. LiteLLM Açığı Nedir ve Nasıl Çalışıyor? CVE-2026-59822, BerriAI LiteLLM'in Model Context Protocol akış uçlarında bir kimlik doğrulama hatasından kaynaklanıyor. The Hacker News'te yayınlanan habere göre kimliği doğrulanmamış saldırganlar, uydurma bir Bearer token ile kimliği doğrulanmış oturum açabiliyor. Hatanın kökeni OAuth2 geçiş yedeğinde bulunuyor. Anahtar doğrulaması başarısız olduğunda kod, hatayı yükseltmek yerine boş bir yetki nesnesi üretiyor. Sonraki yetkilendirme kontrolleri bu boş nesneyi geçerli sayıyor. Böylece geçerli bir LiteLLM anahtarı olmadan, ağ geçidine bağlı MCP araçlarına erişilebiliyor. Açık 1.84.0 öncesi tüm sürümleri etkiliyor ve 1.84.0 ile giderildi. Kurumsal kurulumlarda ağ geçidinin arkasında genellikle birden fazla model sağlayıcısı ve bağlı araç bulunduğu için, tek bir uçtan elde edilen erişim yatay olarak genişleyebiliyor. Ajan yapay zeka mimarilerinde ağ geçidi zaten ayrıcalıklı bir noktada duruyor. Starlette Riski Neden Daha Geniş Bir Yüzey? CVE-2026-48710, listedeki en düşük CVSS puanına sahip açık. Puan 6.5 seviyesinde kalıyor. Yüzeyin genişliği ise diğerlerinden büyük. Starlette, bir kullanıcının önünde duran bir ürün değil. vLLM, LiteLLM ve pek çok MCP sunucusunun altında çalışan ASGI çatısı olarak bulunuyor. Sonuç, ekiplerin bu bileşeni satın alma listelerinde görmemesi. Bileşen, dolaylı bağımlılık olarak geliyor ve varlık envanterlerine hiç girmiyor. Açığın kendisi basit: Host başlığına yapılan bir enjeksiyon, yol tabanlı kimlik doğrulama katmanının atlanmasını sağlıyor. Horizon3.ai'nin Haziran 2026 analizinde bu zafiyetin bir başka LiteLLM açığıyla (CVE-2026-42271, CVSS 8.7) zincirlenebildiği gösterilmişti. Zincirin sonunda kimlik doğrulama atlatılıyor ve uzaktan kod çalıştırma elde ediliyor. Puanla maruziyetin farklı şeyler ölçtüğü nokta tam burası. Katalog girdisi tek satır olduğu için bu ayrımı taşımıyor. Saldırganlar Ağ Geçitlerinde Ne Yapıyor? Microsoft'un 26 Ağustos tarihli raporunda LiteLLM, RAGFlow ve Kestra kurulumlarına yönelik gerçek saldırılar belgelendi. eSecurity Planet'te yayınlanan habere göre bu saldırılarda kimlik bilgisi toplama, kalıcılık kurma, ters kabuk açma ve kripto madenciliği bir arada görülüyor. LiteLLM ağ geçitlerine giren saldırganların izlediği sıra şöyle aktarılıyor: Madenci yerleştirme: CVE-2026-42271 ve CVE-2026-48710 zinciriyle girilen sistemlere bir ELF ikili dosyası üzerinden XMRig madencisi bırakılıyor. Kurulum öncesinde ana makine parmak izi alınıyor ve rakip madencilik süreçleri sonlandırılıyor. Anahtar hasadı: Önceden toplanan veritabanı bilgileriyle LiteLLM'in arkasındaki PostgreSQL katmanına erişiliyor. Hedef tablolar LiteLLM_ProxyModelTable ve LiteLLM_VerificationToken . Buradan model yapılandırmaları, yukarı akış sağlayıcı anahtarları, sağlayıcı uçları ve proxy'nin ürettiği sanal anahtarlar çekiliyor. Kalıcılık: ~/.ssh/authorized_keys dosyası değiştirilerek erişim kalıcı hale getiriliyor. Komuta kontrol kanalı ve tespit atlatma mekanizmaları da zincire ekleniyor. Wiz'in bulgularına göre bu zinciri kullanan aktörler arasında Qilin (Agenda) fidye yazılımı grubu bulunuyor. Aynı şirket, CVE-2026-59822'ye yönelik istismar denemelerini kendi bal küpü ağında da gözlemledi; denemeler model listeleme uçlarını yokluyordu. Ağ geçidi anahtarlarının ele geçir

Etiketler:LiteLLM Güvenlik AçığıLiteLLM Güvenlik Açığı 2026Yapay Zeka Altyapısı GüvenliğiCISA KEV Listesi NedirMCP Sunucu Güvenliği
Hüseyin Şimşek
Hüseyin ŞimşekAdmin
@huseyincsec

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Giriş Yap
Henüz yorum yapılmamış. İlk yorumu siz yapın!