AI шлюзът в списъка на CISA: кръпката чака от май
Американската агенция за киберсигурност добави на 2 септември уязвимост в LiteLLM към каталога на активно експлоатираните пропуски и определи срок 16 септември. Поправката за нея е публикувана още на 14 май. Между излизането на кръпката и налагането на срок минаха три месеца и половина.

Какво е добавено и с какъв срок
Записът е CVE-2026-59822 и се отнася за LiteLLM, отворен посредник, през който организациите пускат заявки към различни езикови модели с един ключ. Официалното описание е недвусмислено: неудостоверен нападател може да установи удостоверена сесия по протокола MCP с произволен Bearer токен.
Същия ден в каталога влизат още шест записа, сред които Starlette, Kestra, JFrog Artifactory и две уязвимости в SonicWall. За LiteLLM и Starlette срокът за отстраняване е 16 септември, за останалите пет е 5 септември.
Единичният случай е скромен, но моделът зад него не е. LiteLLM попада в този каталог за трети път от май 2026 г. насам, а самата категория отдавна не е новост: Langflow е там от май 2025 г. със шест отделни записа, MLflow влезе на 19 август, Ray на 17 август. Инфраструктурата около моделите се превърна в редовна цел, а не в изключение.
Как един символ отваря AI шлюз
Механизмът е достатъчно прост, за да се разкаже без жаргон. При проверката на ключа е съществувал резервен път, който при неуспешна проверка не отхвърля заявката, а я подава нататък с празен обект за самоличност. Резултатът е, че произволен низ в заглавната част за упълномощаване минава за валиден и отваря закачените инструменти.
Компанията за облачна сигурност Wiz е наблюдавала точно това в примамки, разположени за целта. Заявките, които е засякла, носят токен от един-единствен символ и питат кои модели са налични. Тоест нападателят дори не се преструва, а просто проверява дали някой ще отговори.
Отделно си струва да се знае, че пропускът не стои сам. По-стара уязвимост в същия посредник, влязла в каталога през юни, позволява вкарване на команди през тестови крайни точки, а в съчетание с пропуск в библиотеката Starlette веригата стига до изпълнение на код без никакво удостоверяване. Точно затова двата записа получават един и същ срок.
Оценките на пропуска са две, защото са по две различни скали за едно и също нещо: 8,2 по CVSS 3.1 и 8,8 по CVSS 4.0. Уместно е да се каже и какво липсва. Wiz не публикува нито брой атаки, нито време до първата атака, а агенцията отбелязва в записа си, че използване от групи за откупен софтуер не е установено.
Новината не е пропускът, а забавянето
Кръпката излиза във версия 1.84.0 на 14 май 2026 г. Съобщението за самата уязвимост е публикувано на 30 юни, тоест шест седмици по-късно. Каталогът със задължителен срок идва на 2 септември.
Поправката е била на разположение над три месеца, преди да се появи задължение да бъде сложена, и точно през това време е имало какво да се лови в примамките. Това не е история за неоткрит пропуск, а за поправка, която стои на рафта.
Причината рядко е нехайство. AI шлюз обикновено се вдига бързо, за да реши конкретна задача, и остава да работи като вътрешен инструмент, за който никой не е записал кой го поддържа. Разликата с останалата инфраструктура е, че той държи ключовете към всички свързани модели и към системите зад тях.
Какво си струва да се провери тази седмица
Проверката е кратка и конкретна. Първо, кой в организацията знае коя версия работи и кога е обновявана последно. Второ, достъпен ли е посредникът извън вътрешната мрежа и има ли причина да бъде. Трето, какво може да направи този, който се сдобие с валидна сесия: кои инструменти са закачени и до какви системи водят.
Полезно е и общото правило зад случая. Посредникът към модел не е помощна програма, а мрежова услуга с удостоверяване. Щом е мрежова услуга, за нея важат същите правила, каквито организацията прилага към всеки друг сървър, изложен навън: известен собственик, следен списък с версии и график за обновяване.
Заключение
Записът в каталога не съобщава нищо ново за нападателите, а нещо познато за защитниците: инфраструктурата около езиковите модели вече е зряла цел, а най-често пропусканата стъпка не е откриването на пропуска, а слагането на готовата кръпка.
Помагаме на български организации да поддържат инфраструктурата около езиковите модели със същата дисциплина, с която пазят останалите си сървъри. Услугите ни покриват одит, оценка на готовност, обучение на екипи и имплементация на специализирани AI автоматизации за всяка организация. Препоръчваме консултация при вече вдигнат посредник към модели, за който няма ясен собственик и график за обновяване. [Свържете се с нас за консултация: academy@razvivai.se]
Източници
Този текст е създаден в съавторство с AI и е редактиран от екипа на РазвивAI се. Илюстрацията към публикацията е генерирана с AI.




Коментари