Alerta de Segurança: Código Malicioso no LiteLLM Pode Roubar Chaves de API

✍️ OpenClawRadar📅 Publicado: March 26, 2026🔗 Source
Alerta de Segurança: Código Malicioso no LiteLLM Pode Roubar Chaves de API
Ad

Um alerta crítico de segurança foi emitido sobre um código malicioso descoberto no LiteLLM, uma biblioteca popular para gerenciar e chamar várias APIs de modelos de linguagem grandes. A vulnerabilidade pode levar ao roubo de chaves de API dos sistemas afetados.

Sistemas Afetados

De acordo com a fonte, usuários do OpenClaw ou do projeto nanobot podem ser impactados por esta vulnerabilidade. O alerta menciona especificamente dois problemas do GitHub que contêm os detalhes técnicos e discussões relevantes:

Ad

Contexto Técnico

LiteLLM é uma biblioteca de código aberto que fornece uma interface unificada para chamar várias APIs de LLM (como OpenAI, Anthropic, Cohere, etc.) com tratamento de erros e formatação de respostas consistentes. É comumente usada em pipelines de desenvolvimento de agentes de IA para abstrair as diferenças entre as APIs dos provedores. Uma vulnerabilidade em tal biblioteca poderia potencialmente interceptar chamadas de API e exfiltrar credenciais sensíveis.

O Nanobot parece ser outro projeto que pode depender ou integrar-se com o LiteLLM, embora a fonte não especifique a relação exata. Os problemas do GitHub vinculados provavelmente contêm números de versão específicos, trechos de código mostrando a carga maliciosa e etapas de mitigação que os desenvolvedores devem implementar imediatamente.

Para desenvolvedores que usam essas ferramentas, a ação imediata deve ser revisar os problemas do GitHub para obter detalhes técnicos sobre a vulnerabilidade, verificar se sua implementação está afetada e seguir quaisquer correções de segurança ou soluções alternativas recomendadas pelos mantenedores.

📖 Leia a fonte completa: r/openclaw

Ad

👀 See Also

Aviso de Segurança: Script ClawProxy Roubou Chaves de API, Resultando em Conta Significativa na OpenRouter
Security

Aviso de Segurança: Script ClawProxy Roubou Chaves de API, Resultando em Conta Significativa na OpenRouter

Um desenvolvedor instalou um script ClawProxy de código fechado de um usuário do Reddit em um sistema Ubuntu 24.04 WSL isolado, que roubou sua chave de API do OpenRouter e a usou via API do Google Vertex para gerar uma conta alta no Opus 4.6 durante a noite.

OpenClawRadar
Mapeamento de Exposição de CVE do Servidor MCP e API Pública Lançada
Security

Mapeamento de Exposição de CVE do Servidor MCP e API Pública Lançada

Pesquisadores mapearam a exposição a CVEs em milhares de servidores MCP e construíram uma API pública para consultar vulnerabilidades de dependências. A API permite pesquisar por repositório/nome, filtrar por gravidade e ordenar por contagem de CVEs ou recentidade.

OpenClawRadar
Preocupações de Segurança do OpenClaw: Chaves de API e Dados de Conversação em Risco na Hospedagem Própria Padrão
Security

Preocupações de Segurança do OpenClaw: Chaves de API e Dados de Conversação em Risco na Hospedagem Própria Padrão

Um relatório da Cisco indica que a segurança do OpenClaw é "opcional, não integrada", com configurações padrão armazenando chaves de API em arquivos .env em instâncias VPS, criando uma exposição potencial para usuários não técnicos que executam em droplets básicos.

OpenClawRadar
Aviso de Segurança do Código Claude: CVE-2026-33068 Bypass de Confiança do Workspace
Security

Aviso de Segurança do Código Claude: CVE-2026-33068 Bypass de Confiança do Workspace

Versões do Claude Code anteriores à 2.1.53 contêm uma vulnerabilidade (CVE-2026-33068, CVSS 7.7 ALTA) onde repositórios maliciosos podem contornar a confirmação de confiança do espaço de trabalho via .claude/settings.json. O bug permitia que as configurações do repositório fossem carregadas antes das decisões de confiança do usuário.

OpenClawRadar