跳至主要內容

1 篇文章 含有標籤「mistral」

檢視所有標籤

安全更新:Mistral AI PyPI 供應鏈攻擊 — LiteLLM 未受影響

2026 年 5 月 11 日,來自 Aikido Security 的資安研究人員發現了一起名為 "Mini Shai-Hulud" 的協同供應鏈攻擊,該攻擊發布了超過 170 個 npm 套件與 2 個 PyPI 套件的惡意版本,其中包括 mistralai==2.4.6

LiteLLM 不受影響。 我們透過 httpx 直接經由 HTTP 呼叫 Mistral 的 API,且在程式碼庫中的任何地方都不會匯入 mistralai Python SDK。

重點摘要;

  • LiteLLM 不會安裝或匯入 mistralai 套件。 我們呼叫 Mistral 的 API 方式與呼叫其他所有提供者相同(透過 httpx)。這個遭入侵的套件在任何 LiteLLM 環境中都不會被執行。
  • 這次攻擊未使任何 LiteLLM 使用者憑證面臨風險。 惡意程式在 import mistralai 時執行。由於 LiteLLM 從未觸發該匯入,因此負載永遠不會執行。
  • LiteLLM 使用者無需採取任何行動。 如果您為了自己的應用程式程式碼,已在相同環境中另外安裝 mistralai==2.4.6,請立即遵循 Mistral AI 的指引