Una falla crítica de LiteLLM permite omitir la autenticación mediante la inyección del encabezado del host
Resumen Informativo
De acuerdo a la publicación titulada Una falla crítica de LiteLLM permite omitir la autenticación mediante la inyección del encabezado del host, difundida en fecha 17/06/2026 07:30, por el medio Cybersecuritynews (Autor: Abinaya):
Se ha revelado una vulnerabilidad de seguridad crítica en LiteLLM, un proxy cada vez más popular utilizado para administrar API de modelos de lenguaje de gran tamaño (LLM). La falla, identificada como CVE-2026-49468, permite a los atacantes eludir los mecanismos de autenticación bajo ciertas condiciones al explotar un manejo inadecuado del encabezado Host.
La vulnerabilidad se origina en una falla en la forma en que el proxy LiteLLM determina las rutas de las solicitudes durante las comprobaciones de autenticación. El mecanismo de autenticación depende del valor request.url.path generado por el framework Starlette, que reconstruye la ruta utilizando el encabezado Host proporcionado en las solicitudes HTTP entrantes.
La vulnerabilidad está clasificada como CWE-290 (omisión de autenticación mediante suplantación de identidad) y cuenta con una puntuación alta en CVSS v4, lo que refleja un impacto potencial significativo sobre la confidencialidad, integridad y disponibilidad de los sistemas afectados. Según el aviso de GitHub GHSA-4xpc-pv4p-pm3w, la mayoría de las implementaciones no se ven afectadas debido a que la vulnerabilidad queda mitigada cuando la infraestructura ascendente valida o normaliza correctamente el encabezado Host.
Para las organizaciones que no puedan aplicar una actualización de inmediato, se recomienda implementar medidas de mitigación temporales, como colocar el proxy LiteLLM detrás de un componente ascendente confiable que aplique una validación estricta del encabezado Host.
| Fuente: | Cybersecuritynews |
| Título original: | Una falla crítica de LiteLLM permite omitir la autenticación mediante la inyección del encabezado del host |
| Publicado: | 17/06/2026 07:30 |
| Enlace: | https://cybersecuritynews.com/litellm-vulnerability-host-header-injection |
| Consultado: | 17/06/2026 |