LiteLLM est un relais que beaucoup d'équipes placent entre leurs agents et leurs fournisseurs de modèles, pour envoyer les requêtes au bon endroit. Une faille d'authentification (CVE-2026-59822, gravité 8,8 sur 10) permet à un inconnu de présenter un jeton fabriqué de toutes pièces : le contrôle échoue, et au lieu de refuser, le relais laisse passer la requête avec une identité vide. L'attaquant atteint alors les outils que vos agents exposent, sans aucune clé. La faille est activement exploitée, la CISA l'a ajoutée à son catalogue le 2 septembre. Le détail technique, la gravité et la version qui corrige viennent de l'avis de sécurité du projet lui-même : github.com/BerriAI/litellm/…
Le bon geste. Passez LiteLLM en version 1.84.0 ou plus récente aujourd'hui, c'est la version qui corrige la faille. Si vous ne pouvez pas mettre à jour immédiatement, coupez l'accès réseau entrant vers le relais et changez toutes les clés API qui y sont enregistrées.
cisa.gov/news-events/alerts/2026/…
Répondez à ce mail pour dire ce que vous construisez. Toutes les réponses sont lues.
— News World AI
Deux fois par semaine, le mardi et le vendredi, en quatre minutes : ce qui est sorti dans l'IA et qu'on peut essayer le jour même.
Double confirmation par courriel. Désabonnement en un clic, lien visible en clair dans chaque envoi.
Genève, Suisse. Écrire à hello@newsworldai.xyz.