Navegación

Casi 1 de cada 10 gateways LiteLLM expuestos aceptaron la clave de administrador de ejemplo «sk-1234».

fuente: https://thehackernews.com/2026/09/nearly-1-in-10-exposed-litellm-gateways.html

Casi uno de cada diez servidores LiteLLM expuestos a Internet que Wiz Research analizó en febrero aceptaba la clave sk-1234, la clave de administrador de ejemplo que aparece en la propia guía de configuración de LiteLLM.

LiteLLM es una puerta de enlace (gateway) de IA de código abierto; se trata del software que una empresa coloca entre sus aplicaciones y los proveedores de modelos que contrata. Dicha clave es la credencial de administrador de la puerta de enlace.

Cualquiera que la posea puede leer todas las claves de API de los proveedores de modelos almacenadas en el servidor. En las pruebas realizadas por Wiz, también se logró acceder a las credenciales IAM de la nube correspondientes a la máquina donde se ejecutaba la puerta de enlace.

Cambiar la clave no requiere ninguna actualización de software y elimina todas las vías de ataque descritas en el informe de Wiz que dependían de poseer dicha clave. Origen de la cifra

Wiz realizó un análisis en febrero y encontró 3.074 puertas de enlace LiteLLM en Shodan; de ellas, 294 aceptaban la clave.

En 191 de esos 294 casos, no se había configurado ninguna clave, por lo que habrían aceptado cualquier valor. En el resto, se mantenía el valor que figuraba en la guía de configuración.

Un segundo análisis realizado en agosto detectó más de 85.000 instancias, pero Wiz señala que la mayoría parecen ser honeypots (sistemas trampa) o sistemas de prueba, por lo que ambas cifras no son comparables. No existe una cifra actual.

A fecha de 9 de septiembre, la guía de configuración de LiteLLM seguía utilizando sk-1234, situada sobre un comentario que indicaba a los operadores que debían sustituirla por un valor largo y aleatorio antes de cualquier uso real.

Últimas noticias

17 DE JULIO, 2026

El nuevo malware GoSerpent tiene como objetivo a gobiernos y diplomáticos del sudeste asiático con fines de espionaje.

Investigadores de ciberseguridad han descubierto un malware hasta ahora desconocido llamado GoSerpent, que se ha utilizado en ciberataques dirigidos a entidades...

Leer artículo
17 DE JULIO, 2026

Una vulnerabilidad de día cero en AnyDesk permite a los atacantes provocar una denegación de servicio.

Una vulnerabilidad de día cero recientemente descubierta en AnyDesk, identificada como CVE-2026-15682, permite a atacantes locales bloquear las instalaciones af...

Leer artículo
16 DE JULIO, 2026

Paquetes npm de AsyncAPI infectados con malware para robar credenciales.

Cinco versiones maliciosas de paquetes AsyncAPI fueron publicadas en el Gestor de Paquetes de Node (npm) en un ataque a la cadena de suministro que distribuyó u...

Leer artículo