SGLang zawiera krytyczną podatność umożliwiającą nieuwierzytelnione zdalne wykonanie kodu (RCE) poprzez endpoint /load_lora_adapter_from_tensors. Atakujący może ominąć niekompletną listę blokad mechanizmu SafeUnpickler i wykonać dowolne polecenia systemowe bez jakiejkolwiek autoryzacji.
▸ Pokaż oryginał (EN)
SGLang contains an unauthenticated RCE in /load_lora_adapter_from_tensors via bypass of SafeUnpickler’s incomplete denylist, allowing arbitrary command execution through crafted base64-encoded pickle payloads.
Podatność wynika z niepełnej implementacji listy blokad (denylist) w mechanizmie SafeUnpickler, który odpowiada za bezpieczną deserializację danych w formacie pickle. Atakujący wysyła spreparowany payload zakodowany w formacie base64 do endpointu /load_lora_adapter_from_tensors, co powoduje pominięcie zabezpieczeń SafeUnpickler. W wyniku deserializacji złośliwego obiektu pickle dochodzi do wykonania dowolnego kodu po stronie serwera. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, a złożoność ataku jest niska (CVSS AC:L).
Atakujący uzyskuje możliwość wykonania dowolnych poleceń systemowych na serwerze (RCE), co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych, naruszenia ich integralności oraz spowodowania niedostępności usługi.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://github.com/sgl-project/sglang/security/advisories/GHSA-2wvm-gjg7-5jfm). Do czasu wdrożenia poprawki zaleca się ograniczenie dostępu sieciowego do podatnego endpointu /load_lora_adapter_from_tensors za pomocą firewall lub mechanizmów uwierzytelniania na poziomie infrastruktury.
Wersje SGLang wskazane w referencjach producenta (advisory GHSA-2wvm-gjg7-5jfm). Podatność dotyczy instalacji udostępniających endpoint /load_lora_adapter_from_tensors.
Podatność została ujawniona publicznie wraz z techniczną analizą dostępną pod adresem https://thoughts.apoorvdayal.com/posts/sglang-disclosures/. CVE posiada datę publikacji 2026-07-30.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HLmsys Sglang
APPLmsys≤ 0.5.15
Powiązane podatności
RCE przez niebezpieczną deserializację pickle w SGLang (ładowanie wag modeli)
RCE w SGLang — ucieczka z sandbox przez podsystem dumper
SGLang: nieuwierzytelnione RCE przez deserializację pickle w ZeroMQ
RCE w SGLang przez niebezpieczną deserializację pickle na gnieździe ROUTER
SGLang: path traversal umożliwiający zapis dowolnych plików bez uwierzytelnienia