veilletech.fr
3 sept. Feed du jour
#02 SÉCURITÉ Faille

LiteLLM et Starlette : exploitation confirmée

Le catalogue KEV ne liste pas des risques. Il liste des faits.

CISA a ajouté sept vulnérabilités à son catalogue KEV, sur preuve d'exploitation active. Deux concernent l'outillage courant : LiteLLM (contournement d'authentification, corrigé en 1.84.0) et Starlette, socle de FastAPI (HTTP request smuggling, corrigé en 1.0.1). Quatre des sept produits ont une échéance de remédiation fixée au 5 septembre 2026.

1 min de lectureintermédiairevidéo 1:13
Partager
Sommaire3 sections
  1. Ce qui se passe
  2. Pourquoi ça compte
  3. À retenir

Ce qui se passe

Sept CVE sont entrées le 2 septembre 2026 au catalogue Known Exploited Vulnerabilities, sur constat d'exploitation — pas sur estimation de risque.

CVE Produit Correctif Échéance
CVE-2026-59822 BerriAI LiteLLM (authentification) 1.84.0 16/09
CVE-2026-48710 Kludex Starlette (request smuggling) 1.0.1 16/09
CVE-2026-49869 Kestra OSS (injection de commande) 1.0.45 / 1.3.21 05/09
CVE-2026-82329 JFrog Artifactory (authentification) 7.161.20 05/09
CVE-2026-9586 Sangoma Switchvox (injection SQL) 8.4.0.2 05/09
CVE-2026-83548 SonicWall SMA1000 (SSRF) 12.4.3-03526 / 12.5.0-02952 05/09
CVE-2026-83549 SonicWall SMA1000 (injection de commande) idem 05/09

Pourquoi ça compte

Les échéances viennent de la directive BOD 26-04, qui impose aux agences fédérales américaines de traiter en priorité les CVE du catalogue sur les actifs exposés, et de vérifier si la compromission a précédé le correctif.

Vous n'êtes pas concerné par la directive. Vous l'êtes par les deux premières lignes : Starlette arrive presque toujours en dépendance transitive de FastAPI, et LiteLLM sert de passerelle unique vers les modèles dans beaucoup d'installations auto-hébergées.

À retenir

Cherchez litellm et starlette dans vos fichiers de verrouillage aujourd'hui, et comparez aux versions ci-dessus.

Source : CISA