正在開啟 SecureFlowLiteLLM 護欄測試端點的沙箱逃逸與 root 權限遠端程式碼執行
案例摘要與來源

AIDEFEND SecureFlow / SecureFlow 案例索引

Zenity Labs aidefend-sf0007

LiteLLM 護欄測試端點的沙箱逃逸與 root 權限遠端程式碼執行

  • AI 基礎設施
  • 系統入侵與遠端程式碼執行
  • 憑證與身分竊取

Zenity Labs 在 2026 年 4 月 15 日至 5 月 24 日之間,記錄到 569 次送往 LiteLLM `/guardrails/test_custom_code` 端點的 POST request。這些請求把猜測或留空的 master key,搭配一段自訂的 Python 防護機制程式碼一起送出:一開始是 520 次相同的能力探測,後來則換成手工打造的 CVE-2026-40217 沙箱逃逸內容。擷取到的攻擊內容會重新拼出被禁用的 Python 名稱,透過產生器或協程的內部屬性取回 builtins,接著分成兩種觀察到的結果:把環境變數中的 secrets 序列化後放進 HTTP 回應,或是用 subprocess.Popen 啟動一個 shell 命令。Zenity 在 LiteLLM 1.83.0 上重放了這兩條擷取到的路徑,確認 secrets 確實會被回傳、命令也確實會被執行;但他們並未主張每一次在誘捕系統上觀察到的嘗試,都真的入侵了某個實際目標。

對應的威脅技術

來源