CISA แจ้งเตือนช่องโหว่ใน LiteLLM หลังพบการโจมตีที่ใช้ช่องโหว่ดังกล่าวในโลกจริง โดยช่องโหว่สามารถรันคำสั่งบนโฮสต์ผ่าน gateway ได้โดยไม่ต้องใช้ข้อมูลประจำตัว ซึ่งเป็นหนึ่งใน 7 ช่องโหว่ที่ถูกเปิดเผยใน AI gateway ภายในเดือนเดียว ปัญหาหลักคือการตั้งค่าความปลอดภัยใน AI agent ที่เริ่มต้นด้วย gateway controls ซึ่งเป็นจุดที่ขาดความพร้อมในระบบ identity และ attribution ที่ยังไม่ถูกพัฒนา ทำให้การตรวจสอบความถูกต้องของ action ที่ดูถูกต้องตามนโยบาย แต่ไม่เหมาะสมในเชิงปฏิบัติเป็นเรื่องท้าทาย ขณะที่ CISA ได้เพิ่มช่องโหว่ LiteLLM เข้าสู่รายการ Known Exploited Vulnerabilities หลังพบการใช้ในโจมตีจริง
อ่านต้นฉบับventurebeat.com/security/ai-agents-that-pass-authentication-can-still-drift-expose-data-or-get-memory-poisoned
CISALiteLLMAI gatewayช่องโหว่ความปลอดภัยโจมตีทางไซเบอร์
สรุปด้วย MAF Local AI · เนื้อหาต้นฉบับเป็นของแหล่งข่าว