Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2024-6587

7,5 HIGH CVSS Basis-Score
Beschreibung

In der Software litellm besteht eine Server-Side-Request-Forgery-Schwachstelle: Beim Aufruf der Chat-Completions-Schnittstelle darf ein Nutzer den Parameter für die Ziel-Adresse der Anfrage (api_base) selbst festlegen. Die Anwendung schickt die Anfrage daraufhin an die angegebene Domain – und übermittelt dabei den hinterlegten OpenAI-API-Schlüssel mit. Ein Angreifer kann als Ziel einfach einen von ihm kontrollierten Server angeben und den Schlüssel so abfangen. Mit dem erbeuteten Zugangsschlüssel lässt sich der KI-Dienst unbefugt auf Kosten des Betreibers nutzen und missbrauchen. Zugleich kann die Anwendung dazu gebracht werden, Anfragen an beliebige, vom Angreifer gewählte Adressen zu senden – auch an Systeme, die normalerweise nur aus dem internen Netz erreichbar sind. Betroffen sind Betreiber, die die Schnittstelle für Nutzer zugänglich machen und dort zentrale API-Zugangsdaten hinterlegt haben.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln