малваря в litellm

1 мин

Всем привет порядка 24 часа назад пакет litellm использующийся во многих mcp серверах был скомпроментирован и в него попала малваря. Если вы используете uv для своих mcp то советую проверить не заражён ли ваш компьютер.

> uv pip list | findstr litellm
Using Python 3.13.5 environment at: AppData\Local\Programs\Python\Python313
litellm 1.78.7

Свежие версии 1.82.8 заражены.


Автор столкнулся с заражением своего Mac через пакет litellm, который был загружен автоматически при запуске MCP-сервера (используемого такими инструментами, как Cursor и Claude Code). Вредоносный код, замаскированный под легитимный пакет, содержал base64-закодированный сценарий, который запускал бесконечное порождение процессов (fork bomb), из-за чего машина зависла.

Причина:
В MCP-сервере была незафиксированная зависимость от пакета litellm. При автозагрузке сервера инструмент uvx автоматически скачал последнюю версию пакета, которая оказалась вредоносной. Ошибка в реализации вредоноса (бесконечное порождение процессов) сделала его заметным, иначе заражение могло остаться незамеченным.

Вывод:
Используйте фиксированные версии, когда разрабатываете по или скачиваете его и внимательно проверяйте что вы скачиваете когда обновляетесь

Читают сейчас

Версия обновления редактора векторной графики Inkscape 1.4.4

1 час назад

Версия обновления редактора векторной графики Inkscape 1.4.4

6 мая 2026 года состоялся релиз открытого мультиплатформенного редактора векторной графики Inkscape 1.4.4. Инициатива предоставляет гибкие инструменты для рисования и даёт возможность сохранять изобра

Porsche закрывает дочерние компании по выпуску электровелосипедов, аккумуляторов и софта в контексте реорганизации

3 часа назад

Porsche закрывает дочерние компании по выпуску электровелосипедов, аккумуляторов и софта в контексте реорганизации

В рамках реорганизации немецкая Porsche закрывает дочерние компании, специализирующиеся на электровелосипедах, аккумуляторах и программном обеспечении. В этом году компания столкнулась с падением прод

Apple начала требовать подтверждения того, что именно студент покупает Mac для учёбы

4 часа назад

Apple начала требовать подтверждения того, что именно студент покупает Mac для учёбы

Теперь студентам и преподавателям в США необходимо предоставлять Apple документы и подтверждать свой статус для получения скидок в онлайн-магазине компании для образовательных учреждений. Посетители м

В НАСА испытали фотокамеры Canon и Nikon в экстремальных космических условиях

5 часов назад

В НАСА испытали фотокамеры Canon и Nikon в экстремальных космических условиях

НАСА выпустило презентацию, которая оценивает эффективность камер Canon EOS R5, Nikon D6 и Nikon Z7II в вакуумной среде, способной нагревать и охлаждать устройства. Демонстрация включает изображения п

Nvidia подтвердила утечку данных сервиса GeForce Now, затронувшую пользователей из Армении

5 часов назад

Nvidia подтвердила утечку данных сервиса GeForce Now, затронувшую пользователей из Армении

Nvidia подтвердило утечку данных облачного игрового сервиса GeForce Now, которая затронула пользователей в Армении. Компания объяснила инцидент нарушением работы инфраструктуры, эксплуатируемой регион