малваря в litellm

1 мин

Всем привет порядка 24 часа назад пакет litellm использующийся во многих mcp серверах был скомпроментирован и в него попала малваря. Если вы используете uv для своих mcp то советую проверить не заражён ли ваш компьютер.

> uv pip list | findstr litellm
Using Python 3.13.5 environment at: AppData\Local\Programs\Python\Python313
litellm 1.78.7

Свежие версии 1.82.8 заражены.


Автор столкнулся с заражением своего Mac через пакет litellm, который был загружен автоматически при запуске MCP-сервера (используемого такими инструментами, как Cursor и Claude Code). Вредоносный код, замаскированный под легитимный пакет, содержал base64-закодированный сценарий, который запускал бесконечное порождение процессов (fork bomb), из-за чего машина зависла.

Причина:
В MCP-сервере была незафиксированная зависимость от пакета litellm. При автозагрузке сервера инструмент uvx автоматически скачал последнюю версию пакета, которая оказалась вредоносной. Ошибка в реализации вредоноса (бесконечное порождение процессов) сделала его заметным, иначе заражение могло остаться незамеченным.

Вывод:
Используйте фиксированные версии, когда разрабатываете по или скачиваете его и внимательно проверяйте что вы скачиваете когда обновляетесь

Читают сейчас

Глава Microsoft объяснил, почему ИИ не обесценит людей

4 часа назад

Глава Microsoft объяснил, почему ИИ не обесценит людей

Гендиректор Microsoft Сатья Наделла опубликовал в X программную статью о будущем компаний в экономике, которой управляет ИИ. Его основной вывод звучит так: чем мощнее становится искусственный интеллек

Отчет KPMG про агентный ИИ создал текст ИИ. Он похвалил сам себя и наврал почти во всех ссылках

6 часов назад

Отчет KPMG про агентный ИИ создал текст ИИ. Он похвалил сам себя и наврал почти во всех ссылках

Аудиторская организация KPMG, одна из "крупный четверки", отозвала свой отчет о пользе агентного ИИ — после того как стало известно, что сам документ оказался наглядной демонстрацией главной проблемы

Google отключил оператор inurl

7 часов назад

Google отключил оператор inurl

Ранее Google ограничил количество результатов поиска по оператору site, а теперь полностью отключил и inurl — поисковый оператор, который позволял находить документы содержащие нужную последовательнос

Вышло апдейт мультиплатформенного проекта RevPDF 4.5 — альтернатива Adobe Acrobat

8 часов назад

Вышло апдейт мультиплатформенного проекта RevPDF 4.5 — альтернатива Adobe Acrobat

13 июня 2026 года состоялся версия мультиплатформенного проекта RevPDF 4.5. Это маленький, бесплатный, работающий в автономном режиме редактор PDF-файлов с возможностью редактирования текста, скрытия

Microsoft выпустила версию PowerToys 0.100.0

10 часов назад

Microsoft выпустила версию PowerToys 0.100.0

Организация Microsoft выпустила PowerToys версии 0.100.0. Выпуск содержит исправления и улучшения для нескольких модулей, а наиболее важные изменения касаются повышения производительности, уменьшения