Noticias de Ciberseguridad

Detalle de la noticia

Ciberseguridad

Casi 1 de cada 10 puertas de enlace LiteLLM expuestas aceptaron la clave de administrador de ejemplo «sk-1234».

Fuente: The Hacker News Publicado: 10/09/2026 · 07:12 UTC
Compartir:
Ciberseguridad Casi 1 de cada 10 puertas de enlace LiteLLM expuestas aceptaron la clave de administrador de ejemplo «sk-1234».
Imagen: The Hacker News

Un análisis realizado por Wiz Research en febrero reveló que casi una de cada diez pasarelas de inteligencia artificial LiteLLM expuestas en internet aceptaba la clave de administración de ejemplo "sk-1234", incluida en la propia guía de configuración de la herramienta. De los servidores detectados en Shodan que aceptaban dicha credencial, en una gran parte no se había establecido ninguna clave o se había dejado el valor predeterminado del manual. El peligro principal radica en que esta credencial maestra funciona simultáneamente como acceso administrativo y como interruptor para habilitar la autenticación, lo que otorga a quien la posea la capacidad de leer claves de API almacenadas, examinar mensajes y alcanzar credenciales de identidad en la nube.

El informe detalla que LiteLLM permite crear rutas de redirección o pass-through que reenvían peticiones a cualquier URL elegida sin verificar rangos privados o direcciones de metadatos en la nube. Esto posibilita que un administrador o un atacante con acceso apunte una ruta hacia el servicio de metadatos de la instancia para extraer credenciales IAM. Aunque Wiz y los creadores del software difieren en la gravedad de ciertas fallas de ejecución de código y políticas de seguridad, el documento señala la existencia de vulnerabilidades corregidas previamente en versiones anteriores y de otros problemas independientes ya explotados por actores maliciosos en la práctica, como el uso de cadenas de vulnerabilidades para instalar mineros de criptomonedas o acceder a bases de datos subyacentes.

Resumen generado con IA (Gemini) a partir del artículo original. No es una cita textual — consultá la fuente para el texto exacto.