A empresa de segurança CloudSEK publicou em 12 de agosto uma pesquisa que reconstrói o alcance do comprometimento de LiteLLM em março, a amplamente usada biblioteca gateway para LLMs. O número estimado: cerca de 434.000 pipelines de CI/CD, correspondentes a mais de 2.500 organizações.
Quarenta minutos
As versões maliciosas 1.82.7 e 1.82.8 ficaram disponíveis no PyPI a partir de 10h39 UTC de 24 de março por cerca de 40 minutos, embora a CloudSEK recomende tratar como suspeita qualquer instalação até as 16h00 UTC daquele dia. A vulnerabilidade é acompanhada como CVE-2026-33634 e foi adicionada ao catálogo Known Exploited Vulnerabilities da CISA em 26 de março.
O mecanismo que vale entender
A versão 1.82.8 inseriu um arquivo chamado litellm_init.pth. Arquivos com essa extensão são executados pelo Python na inicialização do interpretador — assim, a carga útil rodava em qualquer processo Python no ambiente, independentemente de o LiteLLM ter sido importado. O material coletado era criptografado em trânsito para models.litellm[.]cloud.
Três ferramentas abaixo
A cadeia começou com uma violação do scanner Trivy, da Aqua Security. O próprio pipeline de CI do LiteLLM instalou automaticamente o Trivy comprometido, que então contaminou o release do LiteLLM. O resumo da CloudSEK: "Trivy, depois o sistema de build, depois o release do LiteLLM: um token não revogado, três ferramentas abaixo." A atividade é atribuída à TeamPCP, acompanhada pelo Google como UNC6780.
O que estava ao alcance
Chaves de nuvem para AWS, GCP e Azure, chaves SSH, tokens do Kubernetes, senhas de banco de dados, chaves de API de provedores de LLM, segredos de implantação de CI/CD e credenciais de publicação de pacotes. Nvidia, Cisco, Samsung, Siemens, FedEx e Volkswagen aparecem entre as organizações mapeadas.
O que esta pesquisa não é
O comprometimento em si ocorreu há cinco meses; a notícia é a reconstrução. A CloudSEK afirma explicitamente que os números descrevem exposição potencial reconstruída, e não prova de que alguma empresa citada tenha sido invadida ou de que todas as credenciais tenham sido obtidas. Trata-se também de uma pesquisa de fornecedor publicada junto a um verificador de exposição voltado à geração de leads, sem replicação independente do conjunto de dados.
