Sicherheitswarnung: Schadcode in LiteLLM könnte API-Schlüssel stehlen

✍️ OpenClawRadar📅 Veröffentlicht: 26. März 2026🔗 Source
Sicherheitswarnung: Schadcode in LiteLLM könnte API-Schlüssel stehlen
Ad

Eine kritische Sicherheitswarnung wurde bezüglich schädlichen Codes ausgegeben, der in LiteLLM entdeckt wurde, einer beliebten Bibliothek zur Verwaltung und zum Aufruf verschiedener APIs für große Sprachmodelle. Die Schwachstelle könnte zum Diebstahl von API-Schlüsseln von betroffenen Systemen führen.

Betroffene Systeme

Laut der Quelle könnten Nutzer von OpenClaw oder dem nanobot-Projekt von dieser Sicherheitslücke betroffen sein. Die Warnung nennt speziell zwei GitHub-Issues, die die relevanten technischen Details und Diskussionen enthalten:

Ad

Technischer Kontext

LiteLLM ist eine Open-Source-Bibliothek, die eine einheitliche Schnittstelle zum Aufruf verschiedener LLM-APIs (wie OpenAI, Anthropic, Cohere usw.) mit konsistentem Fehlerhandling und Antwortformatierung bietet. Sie wird häufig in KI-Agenten-Entwicklungspipelines verwendet, um Unterschiede zwischen Anbieter-APIs zu abstrahieren. Eine Schwachstelle in einer solchen Bibliothek könnte potenziell API-Aufrufe abfangen und sensible Zugangsdaten abgreifen.

Nanobot scheint ein weiteres Projekt zu sein, das möglicherweise von LiteLLM abhängt oder damit integriert ist, obwohl die Quelle die genaue Beziehung nicht spezifiziert. Die verlinkten GitHub-Issues enthalten wahrscheinlich spezifische Versionsnummern, Codeausschnitte, die die schädliche Nutzlast zeigen, und sofort umzusetzende Gegenmaßnahmen, die Entwickler ergreifen sollten.

Für Entwickler, die diese Tools verwenden, sollten die unmittelbaren Maßnahmen sein: die GitHub-Issues auf technische Details zur Schwachstelle zu prüfen, zu überprüfen, ob Ihre Implementierung betroffen ist, und alle empfohlenen Sicherheitspatches oder Workarounds der Maintainer zu befolgen.

📖 Read the full source: r/openclaw

Ad

👀 Siehe auch

OpenClaw-Benutzer teilt Strategie zum Ausgleich zwischen Agentenautonomie und Websicherheit
Sicherheit

OpenClaw-Benutzer teilt Strategie zum Ausgleich zwischen Agentenautonomie und Websicherheit

Ein OpenClaw-Benutzer beschreibt seine aktuelle Herausforderung: das Gleichgewicht zwischen Agentenautonomie und Sicherheit, insbesondere in Bezug auf Webzugriff und Prompt-Injection-Risiken. Er schlägt eine Lösung vor, die 'geringes Vertrauen' und 'hohes Vertrauen' in Agentensegmenten mit einer menschlichen Genehmigungsstufe verwendet.

OpenClawRadar
ClawGuard: Eine standardmäßig verweigernde Firewall für lokale KI-Agenten
Sicherheit

ClawGuard: Eine standardmäßig verweigernde Firewall für lokale KI-Agenten

ClawGuard fängt jeden Tool-Aufruf von OpenClaw/Hermes-Agenten ab und wendet eine Default-Deny-Richtlinie an, um gefährliche Operationen wie das Lesen von .env oder rm -rf zu blockieren und bei mehrdeutigen Aktionen eine Freigabe per Telefon zu erfordern.

OpenClawRadar
AppLovin Mediation Cipher geknackt: Geräte-Fingerprinting umgeht ATT
Sicherheit

AppLovin Mediation Cipher geknackt: Geräte-Fingerprinting umgeht ATT

Durch Reverse-Engineering wurde aufgedeckt, dass AppLovins benutzerdefinierte Chiffre ein konstantes Salt + SDK-Key, einen SplitMix64-PRNG und keine Authentifizierung verwendet. Entschlüsselte Anfragen übertragen selbst dann etwa 50 Gerätefelder (Hardwaremodell, Bildschirmgröße, Gebietsschema, Startzeit usw.), wenn die App-Tracking-Transparenz (ATT) verweigert wurde, und ermöglichen so eine deterministische Wiedererkennung über mehrere Apps hinweg.

OpenClawRadar
VulnHunter: Capital Ones agentisches KI-Tool für Codesicherheit jetzt Open Source
Sicherheit

VulnHunter: Capital Ones agentisches KI-Tool für Codesicherheit jetzt Open Source

Capital One hat VulnHunter als Open Source veröffentlicht, ein agentisches KI-Tool, das Angriffspfade simuliert, falsche Ergebnisse entlarvt und gezielte Code-Fixes generiert.

OpenClawRadar