LiteLLM espone chiavi cloud con una chiave admin di esempio

Wiz ha trovato che 294 su 3.074 LiteLLM gateway esposti su Internet accettavano la chiave admin di esempio "sk-1234". In LiteLLM quella chiave non è un segnaposto innocuo: fa da credenziale amministrativa e attiva anche il controllo di autenticazione. Chi la conosce entra da amministratore e può leggere le API key dei provider memorizzate sul gateway. Nei test di Wiz, lo stesso accesso arrivava fino alle credenziali IAM cloud della macchina su cui gira il servizio, quindi il problema non si ferma al proxy ma tocca anche l'identità cloud collegata. Cambiare la chiave chiude il percorso di accesso immediato, ma non annulla eventuali modifiche già lasciate dentro da chi l'ha usata. Per chi usa LiteLLM come strato di raccordo tra applicazioni, provider e workload cloud, una chiave di default sulla layer di fiducia espone sia i segreti applicativi sia l'account cloud dietro al gateway.

Part of the PlainSec briefing for 2026-09-10

Editions

Sources