# LiteLLM 1.82.7/1.82.8 PyPI 供应链攻击,SSH 密钥/云凭证泄露风险,请立即升级至 ≥1.82.9
2026年4月,开源LLM网关服务LiteLLM的1.82.7和1.82.8版本在PyPI仓库被发现存在恶意代码植入,属于典型的供应链攻击事件。攻击者通过篡改PyPI上的发布包,在版本中植入了凭证窃取恶意代码,所有部署了这两个版本的系统均面临SSH密钥、云服务凭证、API密钥等敏感信息泄露的高风险。目前LiteLLM官方已紧急发布1.82.9安全版本修复该漏洞,强烈建议所有受影响用户立即完成版本升级。
二、影响范围
- 受影响版本:LiteLLM 1.82.7、LiteLLM 1.82.8
- 不受影响版本:≤1.82.6、≥1.82.9
- 影响场景:
- 直接通过
pip install litellm安装了上述两个版本的开发/生产环境 - 依赖清单(requirements.txt、pyproject.toml等)中固定了上述版本号的项目
- 封装了LiteLLM组件的二次开发产品、SaaS服务
- 容器镜像中预装了上述版本的运行环境
- 直接通过
三、风险分析
本次供应链攻击的恶意代码具备以下高危行为:
- 敏感信息窃取:主动扫描并窃取系统中的SSH私钥(~/.ssh目录下的id_rsa、id_ed25519等文件)、云服务凭证(AWS_ACCESS_KEY_ID、AZURE_CLIENT_SECRET、GCP_SERVICE_ACCOUNT_KEY等环境变量)、数据库密码、第三方API密钥等敏感数据
- 隐蔽数据外发:恶意代码会将窃取到的凭证加密后上传至攻击者控制的境外服务器,数据传输过程无明显异常特征,常规流量监控难以发现
- 权限维持能力:部分场景下恶意代码会在系统中植入后门,即使后续升级LiteLLM版本,攻击者仍可能保留对受感染系统的访问权限
- 次生危害:窃取到的云凭证可能被用于盗取云资源、删除数据、发起挖矿攻击,SSH密钥可能被用于横向渗透企业内部网络,造成核心数据泄露等严重安全事故
四、应急处置步骤
1. 版本排查
立即检查所有部署LiteLLM的环境,执行以下命令确认版本:
pip show litellm|grepVersion若返回版本为1.82.7或1.82.8,属于受影响范围,需立即执行后续处置流程。
2. 紧急升级
对受影响环境立即升级至安全版本:
pipinstall--upgradelitellm>=1.82.9若使用依赖管理工具,需更新依赖清单中的版本约束,重新构建并部署应用。
3. 凭证轮换
所有受影响系统必须立即执行以下凭证轮换操作:
- 轮换所有SSH密钥对,删除旧的私钥并在所有关联的服务器上更新公钥
- 轮换云服务访问密钥、API密钥、数据库密码、第三方服务凭证
- 检查云服务控制台的异常访问日志,确认是否存在未授权的资源操作
- 排查企业内部网络的异常登录记录,防止攻击者利用窃取的SSH密钥进行横向渗透
4. 恶意代码清理
- 全面扫描受感染服务器,排查是否存在未知的定时任务、后门程序、异常进程
- 若使用容器部署,建议直接销毁受影响的容器实例,使用安全版本的镜像重新部署
- 对于无法确认是否完全清理的环境,建议重新初始化系统,从干净的备份恢复数据
5. 后续监控
- 开启云服务的异常访问告警,监控API调用频率、资源使用量的异常波动
- 定期审计系统登录日志、应用日志,及时发现潜在的入侵行为
- 跟踪LiteLLM官方的后续安全公告,获取事件的最新进展
五、预防建议
- 供应链安全管理:建立第三方依赖的安全审计机制,优先使用官方校验的软件包,避免直接从公共仓库拉取未经过安全扫描的依赖
- 最小权限原则:应用运行环境遵循最小权限配置,避免给应用进程不必要的文件访问权限、环境变量读取权限
- 凭证隔离管理:敏感凭证使用专用的密钥管理服务(KMS)存储,避免直接明文配置在环境变量或配置文件中
- 版本更新策略:对核心业务依赖的开源组件,建立安全版本跟踪机制,及时响应开源组件的安全预警
- 应急响应预案:完善供应链攻击的应急响应流程,定期开展应急演练,提升安全事件的处置效率
六、官方信息源
- LiteLLM官方安全公告:https://github.com/BerriAI/litellm/releases/tag/v1.82.9
- PyPI仓库LiteLLM页面:https://pypi.org/project/litellm/
- 如有疑问可联系LiteLLM官方安全团队:security@berri.ai
