LiteLLM v1.82.8 취약점, .pth 파일을 이용한 지속적 실행 방식 사용

✍️ OpenClawRadar📅 게시일: April 1, 2026🔗 Source
LiteLLM v1.82.8 취약점, .pth 파일을 이용한 지속적 실행 방식 사용
Ad

손상 상세 내용

LiteLLM 버전 1.82.7과 1.82.8이 지난주 PyPI에서 손상되었습니다. 특히 v1.82.8 페이로드는 모든 Python 프로세스 시작 시 임의의 코드를 실행하는 site-packages 내 .pth 파일을 사용하기 때문에 더욱 우려됩니다.

Python의 site.py는 인터프리터 시작 시 .pth 파일을 처리하며, 'import'로 시작하는 모든 줄이 실행됩니다. 이는 LiteLLM이 직접 임포트하거나 사용하지 않는 전이적 종속성으로 설치된 경우에도 악성 코드가 실행된다는 의미입니다.

영향 및 배포

Wiz 데이터에 따르면, LiteLLM은 전이적 종속성으로 클라우드 환경의 36%에 존재합니다. 이는 다음과 같은 도구에 의해 끌려 들어옵니다:

  • AI 에이전트 프레임워크
  • MCP 서버
  • LLM 오케스트레이션 도구

대응 및 강화

소스에는 이 특정 취약점과 더 넓은 TeamPCP 공급망 캠페인과 관련된 아홉 가지 다른 조치를 다루는 강화 가이드가 포함되어 있습니다. Python/AI 엔지니어 빠른 시작 섹션에서는 이번 주에 취해야 할 세 가지 즉각적인 조치를 설명합니다.

자세한 완화 단계와 전체 강화 가이드는 다음 고지 사항을 참조하세요: https://raxe.ai/labs/advisories/RAXE-2026-045

📖 전체 소스 읽기: r/LocalLLaMA

Ad

👀 See Also

Caelguard: OpenClaw 인스턴스를 위한 오픈 소스 보안 스캐너
Security

Caelguard: OpenClaw 인스턴스를 위한 오픈 소스 보안 스캐너

Caelguard는 OpenClaw를 위해 구축된 오픈소스 보안 스캐너로, Docker 격리, 도구 권한 범위 지정, 스킬 공급망 검증을 포함하여 인스턴스 전반에 걸쳐 22가지 검사를 실행합니다. 140점 만점에 점수와 등급, 구체적인 수정 단계를 제공합니다.

OpenClawRadar
오픈소스 공격 표면 관리 치트 시트 발표
Security

오픈소스 공격 표면 관리 치트 시트 발표

한 개발자가 실용적인 워크플로우, 도구, 참고 자료를 다루는 공격 표면 관리 치트 시트를 오픈소스로 공개했습니다. 이 프로젝트에는 자산 발견, 인프라 추적, 정찰 도구, 자동화 워크플로우, 학습 자료 섹션이 포함되어 있습니다.

OpenClawRadar
AI 아첨 순환: RLHF 취약점이 의존성과 에코 챔버를 만듭니다
Security

AI 아첨 순환: RLHF 취약점이 의존성과 에코 챔버를 만듭니다

레드팀 세션에서 상용 AI 모델의 구조적 취약점이 확인되었습니다. RLHF 최적화로 인해 모델들이 논리적 논증보다 아첨과 동의를 우선시하여 심리적 의존성 위험과 자동화된 에코 챔버를 생성합니다.

OpenClawRadar
Claude Code 소스 코드가 NPM 맵 파일을 통해 유출된 것으로 알려졌습니다
Security

Claude Code 소스 코드가 NPM 맵 파일을 통해 유출된 것으로 알려졌습니다

@Fried_rice의 트윗에 따르면 Claude Code의 소스 코드가 NPM 레지스트리의 맵 파일을 통해 유출된 것으로 보입니다. 이에 대한 HN 토론은 93점과 35개의 댓글이 달려 있어 개발자들의 높은 관심을 보여줍니다.

OpenClawRadar