CISA将LiteLLM认证绕过漏洞列入KEV,企业AI Agent拉响警报

会懂网AI资讯,9月5日,9月5日,美国网络安全和基础设施安全局(CISA)将LiteLLM的一个MCP认证绕过漏洞(CVE-2026-59822,CVSS评分8.8)正式列入”已知被利用漏洞目录”(KEV)。这意味着该漏洞已在真实攻击中被利用,联邦机构须在规定期限内完成修复。

CISA将LiteLLM认证绕过漏洞列入KEV,企业AI Agent拉响警报

LiteLLM是连接各类大模型的统一网关,被广泛用于企业AI Agent的编排与路由,堪称”AI中间层的水电煤”。该漏洞允许攻击者在特定配置下绕过MCP服务的认证机制,进而操纵Agent执行未授权的工具调用,对企业智能体系统构成直接威胁。
漏洞被纳入KEV具有强信号意义:它表明大模型应用的中间件正成为攻击者的新靶心。随着AI Agent深入企业核心流程,”网关安全”不再只是边缘问题,而是与数据库、身份系统同等关键的基础设施安全环节。
对企业而言,当务之急是升级LiteLLM至已修复版本,并对MCP服务的认证配置做全面审计。安全团队应将AI中间件的漏洞纳入常规补丁管理,而非等到被利用后才被动响应。
会懂网观察,KEV清单首次明确点名AI Agent网关漏洞,标志着AI安全从”模型对齐”扩展到”系统供应链”。当智能体开始调用真实工具与数据,其安全边界必须与传统IT安全同等对待。
会懂网观察,KEV清单首次明确点名AI Agent网关漏洞,标志着AI安全从模型对齐扩展到系统供应链。当智能体开始调用真实工具与数据,其安全边界必须与传统IT安全同等对待。
企业应将AI中间件的漏洞纳入常规补丁管理,而非等到被利用后才被动响应,否则代价可能是一次严重的越权操作。AI应用的安全水位,正取决于最薄弱的那层中间件。

© 版权声明
THE END
喜欢就支持一下吧
点赞6 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容