CRITICAL🇬🇧 English

CVE-2026-15969

SGLang: nieuwierzytelnione RCE przez podatność deserializacji pickle

CVSS 9.8pub. 2026-07-30upd. 2026-08-04

SGLang zawiera krytyczną podatność umożliwiającą nieuwierzytelnione zdalne wykonanie kodu (RCE) poprzez endpoint /load_lora_adapter_from_tensors. Atakujący może ominąć niekompletną listę blokad mechanizmu SafeUnpickler i wykonać dowolne polecenia systemowe bez jakiejkolwiek autoryzacji.

Pokaż oryginał (EN)

SGLang contains an unauthenticated RCE in /load_lora_adapter_from_tensors via bypass of SafeUnpickler’s incomplete denylist, allowing arbitrary command execution through crafted base64-encoded pickle payloads.

🤖 Analiza AI
Jak działa

Podatność wynika z niepełnej implementacji listy blokad (denylist) w mechanizmie SafeUnpickler, który odpowiada za bezpieczną deserializację danych w formacie pickle. Atakujący wysyła spreparowany payload zakodowany w formacie base64 do endpointu /load_lora_adapter_from_tensors, co powoduje pominięcie zabezpieczeń SafeUnpickler. W wyniku deserializacji złośliwego obiektu pickle dochodzi do wykonania dowolnego kodu po stronie serwera. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, a złożoność ataku jest niska (CVSS AC:L).

Skutki

Atakujący uzyskuje możliwość wykonania dowolnych poleceń systemowych na serwerze (RCE), co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych, naruszenia ich integralności oraz spowodowania niedostępności usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://github.com/sgl-project/sglang/security/advisories/GHSA-2wvm-gjg7-5jfm). Do czasu wdrożenia poprawki zaleca się ograniczenie dostępu sieciowego do podatnego endpointu /load_lora_adapter_from_tensors za pomocą firewall lub mechanizmów uwierzytelniania na poziomie infrastruktury.

Kogo dotyczy

Wersje SGLang wskazane w referencjach producenta (advisory GHSA-2wvm-gjg7-5jfm). Podatność dotyczy instalacji udostępniających endpoint /load_lora_adapter_from_tensors.

Uwagi

Podatność została ujawniona publicznie wraz z techniczną analizą dostępną pod adresem https://thoughts.apoorvdayal.com/posts/sglang-disclosures/. CVE posiada datę publikacji 2026-07-30.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Lmsys Sglang

    APP
    Lmsys
    ≤ 0.5.15
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2026-15976CRITICAL9.8PL ✓ten sam produkt

RCE przez niebezpieczną deserializację pickle w SGLang (ładowanie wag modeli)

CVE-2026-15971CRITICAL9.8PL ✓ten sam produkt

RCE w SGLang — ucieczka z sandbox przez podsystem dumper

CVE-2026-14890CRITICAL9.1PL ✓ten sam produkt

SGLang: nieuwierzytelnione RCE przez deserializację pickle w ZeroMQ

CVE-2026-7301CRITICAL9.8PL ✓ten sam produkt

RCE w SGLang przez niebezpieczną deserializację pickle na gnieździe ROUTER

CVE-2026-7302CRITICAL9.1PL ✓ten sam produkt

SGLang: path traversal umożliwiający zapis dowolnych plików bez uwierzytelnienia