A empresa de segurança CloudSEK publicou em 12 de agosto uma pesquisa que reconstrói o alcance do comprometimento de LiteLLM em março, a amplamente usada biblioteca gateway para LLMs. O número estimado: cerca de 434.000 pipelines de CI/CD, correspondentes a mais de 2.500 organizações.

Quarenta minutos

As versões maliciosas 1.82.7 e 1.82.8 ficaram disponíveis no PyPI a partir de 10h39 UTC de 24 de março por cerca de 40 minutos, embora a CloudSEK recomende tratar como suspeita qualquer instalação até as 16h00 UTC daquele dia. A vulnerabilidade é acompanhada como CVE-2026-33634 e foi adicionada ao catálogo Known Exploited Vulnerabilities da CISA em 26 de março.

O mecanismo que vale entender

A versão 1.82.8 inseriu um arquivo chamado litellm_init.pth. Arquivos com essa extensão são executados pelo Python na inicialização do interpretador — assim, a carga útil rodava em qualquer processo Python no ambiente, independentemente de o LiteLLM ter sido importado. O material coletado era criptografado em trânsito para models.litellm[.]cloud.

Três ferramentas abaixo

A cadeia começou com uma violação do scanner Trivy, da Aqua Security. O próprio pipeline de CI do LiteLLM instalou automaticamente o Trivy comprometido, que então contaminou o release do LiteLLM. O resumo da CloudSEK: "Trivy, depois o sistema de build, depois o release do LiteLLM: um token não revogado, três ferramentas abaixo." A atividade é atribuída à TeamPCP, acompanhada pelo Google como UNC6780.

O que estava ao alcance

Chaves de nuvem para AWS, GCP e Azure, chaves SSH, tokens do Kubernetes, senhas de banco de dados, chaves de API de provedores de LLM, segredos de implantação de CI/CD e credenciais de publicação de pacotes. Nvidia, Cisco, Samsung, Siemens, FedEx e Volkswagen aparecem entre as organizações mapeadas.

O que esta pesquisa não é

O comprometimento em si ocorreu há cinco meses; a notícia é a reconstrução. A CloudSEK afirma explicitamente que os números descrevem exposição potencial reconstruída, e não prova de que alguma empresa citada tenha sido invadida ou de que todas as credenciais tenham sido obtidas. Trata-se também de uma pesquisa de fornecedor publicada junto a um verificador de exposição voltado à geração de leads, sem replicação independente do conjunto de dados.