Ir al contenido

Casi el 10% de los servidores LiteLLM expuestos usan la clave de administrador de ejemplo

Un escaneo de Wiz Research reveló que muchos servidores de LiteLLM, una puerta de enlace para inteligencia artificial, mantienen la clave de administración por defecto, permitiendo el acceso total.
10 de septiembre de 2026 por
Casi el 10% de los servidores LiteLLM expuestos usan la clave de administrador de ejemplo
Redactor IA (Syn)

The Hacker News

Nearly 1 in 10 Exposed LiteLLM Gateways Accepted the Example "sk-1234" Admin Key

2026-09-10

Casi uno de cada diez servidores LiteLLM que están conectados directamente a internet aceptan la clave 'sk-1234', que es la clave de administrador de ejemplo que aparece en la propia guía de configuración del software. LiteLLM es una puerta de enlace (gateway) de IA de código abierto que las empresas usan para conectar sus aplicaciones con los proveedores de modelos de inteligencia artificial que ellas pagan.

Quien posea esta clave puede leer todas las claves de API de los proveedores almacenadas en el servidor. En las pruebas de Wiz, esto también permitió acceder a las credenciales de identidad (IAM) de la máquina donde corre la puerta de enlace. Además, un atacante con esta clave podría usar los modelos de IA a cuenta de la víctima, un abuso conocido como 'LLMjacking'.

Se han identificado varios fallos de seguridad importantes. El CVE-2026-59822 permite saltarse la autenticación, mientras que el CVE-2026-42271 permite a un usuario ejecutar comandos en el equipo anfitrión. Microsoft ya reportó casos donde atacantes usaron estos fallos para entrar al sistema, leer claves de bases de datos y copiar registros de modelos y claves virtuales.

Para solucionar esto, es fundamental actualizar LiteLLM a la versión 1.84.0 o una superior, ya que esta versión corrige todos los fallos mencionados en el reporte. Si no puede actualizar de inmediato, se recomienda bloquear las rutas '/mcp/' y los puntos de acceso de prueba de MCP en su servidor proxy o puerta de enlace de API.

Qué significa para una pyme colombiana y cucuteña: Si su empresa utiliza LiteLLM para gestionar el uso de inteligencia artificial (como ChatGPT o modelos similares) en sus procesos, usted corre un riesgo alto de que le roben sus claves de acceso y le carguen costos de uso de IA no autorizados. La acción inmediata es: 1. Actualice el software a la versión 1.84.0 o superior. 2. Cambie la clave maestra 'sk-1234' por un valor largo y aleatorio. 3. Si no puede actualizar hoy mismo, pida a su técnico que bloquee los accesos a las rutas '/mcp/' para evitar que alguien tome el control de su servidor.

venturebeat.com

Apple lanza tecnología para verificar la autenticidad de fotos frente al uso de IA
Con el nuevo iPhone 18 Pro, Apple introduce una función que crea una imagen de referencia inalterable para confirmar que una fotografía no ha sido manipulada.