编一个 Bearer token 就能进 MCP 工具:LiteLLM 认证绕过已被在野利用,CISA 给出的修复期限是 9 月 16 日
CISA 于 9 月 2 日把 CVE-2026-59822 加入已知被利用漏洞目录,依据是存在在野利用证据,美国联邦机构的修复期限定在 9 月 16 日。问题出在 LiteLLM 的 MCP Streamable HTTP 端点:API key 校验失败时,OAuth2 passthrough 的兜底逻辑没有终止请求,而是塞进一个空的 UserAPIKeyAuth() 对象——于是在 Authorization 头里随便编一个 Bearer token 就能过,不需要有效的 LiteLLM key、账号或任何既有访问权限。1.84.0 之前的所有版本受影响,CVSS 4.0 评分 8.8。攻破之后能碰到的是 MCP 工具及其连接的服务,可能连带暴露上游 LLM API key、模型输出和后端凭据。有一个容易踩的坑:为修早前的 CVE-2026-35029 只升到 1.83.0 的实例,仍然低于这次的修复版本。











