Fallas Críticas en LiteLLM y Starlette: Ataques a APIs IA
CISA alerta sobre fallas de autenticación en LiteLLM y HTTP Smuggling en Starlette. Análisis de los riesgos que amenazan los gateways de inteligencia artificial.

La consolidación de pasarelas de inteligencia artificial (AI Gateways) como componentes neurálgicos en la arquitectura de microservicios ha creado un vector de ataque imprevisto para la seguridad corporativa. La agencia CISA ha incorporado a su catálogo de vulnerabilidades explotadas dos fallos críticos que impactan directamente el ecosistema Python: CVE-2026-59822 en el middleware LiteLLM y CVE-2026-48710 en el framework asíncrono Starlette.
Estas vulnerabilidades permiten a actores maliciosos eludir mecanismos de autenticación empresarial, envenenar colas de peticiones HTTP en proxies intermedios y extraer claves de API maestras asociadas a proveedores de modelos de lenguaje a gran escala.
Desglose Técnico: De Desincronización HTTP a Bypass de Autenticación
Para comprender cómo interactúan estos componentes vulnerables en un entorno productivo de inteligencia artificial, es indispensable examinar la topología típica de una pasarela de inferencia empresarial:
[Cliente Externo / Atacante]
│
▼ (1) Petición HTTP manipulada con cabeceras ambiguas
[Proxy Inverso Nginx / Traefik]
│ (CVE-2026-48710 HTTP Smuggling hacia Starlette)
▼ (2) Desincronización de paquetes TCP en backend ASGI
[Starlette / FastAPI Application Server]
│ (CVE-2026-59822 Omisión de Validación de Tokens)
▼ (3) Petición procesada como usuario autenticado
[LiteLLM Proxy & Routing Gateway]
│
▼ (4) Consumo arbitrario y exfiltración de credenciales
[APIs de Modelos: OpenAI, Anthropic, Gemini, Llama local]
La vulnerabilidad CVE-2026-48710 se origina en el analizador de protocolo HTTP de Starlette. Cuando un proxy inverso situado en el perímetro reenvía solicitudes utilizando conexiones TCP persistentes (HTTP Keep-Alive), el analizador de Starlette no descarta adecuadamente las discrepancias entre encabezados Content-Length conflictivos y codificaciones Transfer-Encoding: chunked. Un atacante puede contrabandear una segunda solicitud oculta dentro del cuerpo de la primera, la cual es interpretada por el servidor ASGI como una petición independiente proveniente de la red interna.
Por su parte, CVE-2026-59822 en LiteLLM representa una falla de validación criptográfica en la capa de autorización. El middleware no verifica de forma exhaustiva la firma de los tokens portadores (Bearer tokens) cuando las peticiones provienen de interfaces de red internas o cuando ciertas cabeceras de reenvío proxy están presentes. Al combinar ambos fallos, el atacante introduce una solicitud de inferencia no autenticada en el flujo de procesamiento de LiteLLM, accediendo a modelos privados y consumiendo cuotas de cómputo sin restricciones.
Comparativa de Vulnerabilidades en el Stack de IA
La siguiente tabla resume los aspectos técnicos y el nivel de impacto de cada una de las vulnerabilidades analizadas:
| Parámetro de Evaluación | CVE-2026-48710 (Starlette) | CVE-2026-59822 (LiteLLM) | Stack Combinado en Producción |
|---|---|---|---|
| Tipo de Vulnerabilidad | HTTP Request Smuggling | Falla de Autenticación / Bypass | Ruptura Completa de Confianza |
| Severidad CVSS | 8.1 (Alta) | 9.4 (Crítica) | 9.8 (Crítica en Entornos IA) |
| Capa Afectada | Protocolo ASGI / Transporte | Lógica de Negocio y Auth Gateway | Infraestructura de Inferencia |
| Requisito de Acceso | Remoto sin credenciales | Remoto o adyacente desincronizado | Sin autorización previa |
| Impacto Financiero | Envenenamiento de caché | Consumo masivo de tokens y APIs | Sobrecostes no controlados |
El riesgo financiero asociado al compromiso de pasarelas LLM es inmediato: los atacantes redirigen las credenciales corporativas para procesar cargas masivas de inferencia en beneficio propio o exfiltran datos de contexto empresarial transmitidos en los prompts de los usuarios.
Riesgo Criptográfico y Exfiltración de Tokens de Sesión
El punto más crítico en las pasarelas LiteLLM radica en el almacenamiento y reenvío de tokens JWT utilizados para autorizar a los microservicios internos. Cuando la autenticación es evadida, los atacantes pueden inspeccionar las respuestas de diagnóstico del gateway, las cuales con frecuencia devuelven cabeceras de autorización internas sin cifrar.
Un atacante que logre contrabandear solicitudes puede forzar al gateway a emitir tokens con alcances administrativos. Para auditar la estructura y verificar los algoritmos de firma de tus tokens de autorización, puedes utilizar nuestro decodificador e inspector JWT.
Detección Forense de Solicitudes Desincronizadas
Los administradores de sistemas y desarrolladores de plataformas de IA deben auditar de inmediato los registros de sus proxies perimetrales. A continuación se presentan comandos para identificar peticiones HTTP anómalas en los logs de acceso:
grep -E "Transfer-Encoding.*chunked" /var/log/nginx/access.log | grep -E "Content-Length"
# Detección de errores de validación de tokens en los contenedores de LiteLLM
docker logs litellm-gateway 2>&1 | grep -E "(auth_failure|invalid_token|signature_mismatch)" | tail -n 50
Si los registros revelan peticiones con encabezados dobles de longitud de contenido o anomalías en la terminación de chunks, es imperativo aislar temporalmente la pasarela de inferencia. Para auditar la postura de seguridad de las cabeceras HTTP de tus APIs, utiliza nuestro analizador de cabeceras de seguridad.
Protocolo de Remediación y Mitigación
Para proteger las pasarelas de inteligencia artificial antes de que actores externos exploten estos fallos, los equipos de ingeniería deben ejecutar el siguiente plan de acción:
- Actualización Inmediata de Dependencias: Instalar las versiones parcheadas en el archivo
requirements.txtoPipfile:pip install --upgrade "starlette>=0.38.5" "litellm>=1.44.20" - Normalización Estricta en el Proxy Inverso: Configurar Nginx o Traefik para que descarten automáticamente solicitudes con encabezados
Transfer-EncodingyContent-Lengthsimultáneos, forzando la compatibilidad estricta con HTTP/1.1 y HTTP/2. - Aislamiento de Secretos de Proveedores LLM: Almacenar las claves maestras de OpenAI, Anthropic y Google Cloud en módulos de gestión de claves y no en variables de entorno planas dentro del contenedor.
- Validación Criptográfica Local de Tokens: Asegurar que cada microservicio verifique criptográficamente la firma del emisor antes de considerar legítima una petición de inferencia.
Implicaciones para la Gobernanza de la Inteligencia Artificial
Las vulnerabilidades en el stack de software que soporta modelos de lenguaje evidencian que las herramientas de IA heredan las mismas debilidades clásicas del desarrollo web tradicional. La seguridad en inteligencia artificial no puede centrarse únicamente en la mitigación de ataques de inyección de prompts; debe abarcar con igual rigor la integridad de los protocolos de red, la deserialización de datos y el control estricto de acceso a nivel de API.
Para profundizar en estrategias integrales de protección y resiliencia de infraestructuras críticas, revisa nuestra guía sobre respuesta a incidentes de seguridad y perfecciona tus habilidades defensivas en nuestro laboratorio de ciberseguridad.


