Alerta de Segurança: Código Malicioso no LiteLLM Pode Roubar Chaves de API

Um alerta crítico de segurança foi emitido sobre um código malicioso descoberto no LiteLLM, uma biblioteca popular para gerenciar e chamar várias APIs de modelos de linguagem grandes. A vulnerabilidade pode levar ao roubo de chaves de API dos sistemas afetados.
Sistemas Afetados
De acordo com a fonte, usuários do OpenClaw ou do projeto nanobot podem ser impactados por esta vulnerabilidade. O alerta menciona especificamente dois problemas do GitHub que contêm os detalhes técnicos e discussões relevantes:
- Problema do LiteLLM #24512: https://github.com/BerriAI/litellm/issues/24512
- Problema do nanobot #2439: https://github.com/HKUDS/nanobot/issues/2439
Contexto Técnico
LiteLLM é uma biblioteca de código aberto que fornece uma interface unificada para chamar várias APIs de LLM (como OpenAI, Anthropic, Cohere, etc.) com tratamento de erros e formatação de respostas consistentes. É comumente usada em pipelines de desenvolvimento de agentes de IA para abstrair as diferenças entre as APIs dos provedores. Uma vulnerabilidade em tal biblioteca poderia potencialmente interceptar chamadas de API e exfiltrar credenciais sensíveis.
O Nanobot parece ser outro projeto que pode depender ou integrar-se com o LiteLLM, embora a fonte não especifique a relação exata. Os problemas do GitHub vinculados provavelmente contêm números de versão específicos, trechos de código mostrando a carga maliciosa e etapas de mitigação que os desenvolvedores devem implementar imediatamente.
Para desenvolvedores que usam essas ferramentas, a ação imediata deve ser revisar os problemas do GitHub para obter detalhes técnicos sobre a vulnerabilidade, verificar se sua implementação está afetada e seguir quaisquer correções de segurança ou soluções alternativas recomendadas pelos mantenedores.
📖 Leia a fonte completa: r/openclaw
👀 See Also

Riscos de segurança do OpenClaw: ações autônomas e preocupações com permissões
O OpenClaw atua de forma autônoma em e-mail, calendário, mensagens e arquivos sem aguardar confirmação do usuário, com casos documentados de exfiltração de dados, injeção de prompt e comandos de parada ignorados.

Pico na Gravidade de CVE Após Lançamento do Mythos Preview do Claude — Dados da Epoch AI
A Epoch AI relata um aumento de 3,5x em CVEs de alta e crítica gravidade de 21 organizações notáveis em junho de 2026, após o lançamento do Claude Mythos Preview e do Project Glasswing pela Anthropic.
Como Funciona a Marca d'Água de Texto por IA: Chaves Secretas, Escolhas de Palavras Verde/Vermelho e Detecção
A marca d'água de texto esconde marcas nas escolhas entre palavras, não no próprio texto. Uma chave secreta inclina a seleção de palavras para o verde, e a detecção conta palavras verdes para identificar texto gerado por IA.

Permissões de Agentes de IA: Humanos Perdem 1 em 3 Ameaças no Jogo 40k
Em um jogo de navegador com 40.000 partidas, humanos erraram 1 em cada 3 comandos maliciosos de agentes de IA, com exfiltração de credenciais errada em 35% das vezes. O comando mais errado foi `npm run analyze` com 64,7%.