SGLang zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE), gdy opcjonalny podsystem dumper jest aktywny. Atakujący może wykonać dowolny kod w kontekście serwera inferencyjnego, co stanowi poważne zagrożenie dla infrastruktury AI/ML.
▸ Pokaż oryginał (EN)
SGLang contains an RCE vulnerability when the optional dumper subsystem is enabled, allowing for a sandbox escape when DUMPER_SERVER_PORT is set, enabling code execution on inference requests.
Podatność (CWE-95 — improper neutralization of directives in dynamically evaluated code) ujawnia się, gdy zmienna środowiskowa DUMPER_SERVER_PORT jest ustawiona, co aktywuje opcjonalny podsystem dumper w SGLang. W tym stanie atakujący może spreparować złośliwe żądanie inferencyjne, które prowadzi do ewaluacji niezaufanego kodu po stronie serwera. Skutkuje to ucieczką z sandbox i wykonaniem dowolnego kodu w środowisku uruchomieniowym.
Atakujący bez żadnego uwierzytelnienia może zdalnie wykonać dowolny kod na serwerze (RCE), uzyskując pełną kontrolę nad systemem inferencyjnym, w tym dostęp do danych, modeli oraz dalszej infrastruktury sieciowej.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (advisory GHSA-h6rf-77vv-9mvj w repozytorium sgl-project/sglang). Do czasu aktualizacji należy upewnić się, że zmienna środowiskowa DUMPER_SERVER_PORT nie jest ustawiona, co dezaktywuje podatny podsystem dumper.
SGLang z aktywnym podsystemem dumper (ustawiona zmienna środowiskowa DUMPER_SERVER_PORT); konkretne wersje wskazane w referencjach producenta
Podatność dotyczy wyłącznie konfiguracji z ustawionym DUMPER_SERVER_PORT — domyślna instalacja SGLang bez włączonego podsystemu dumper nie jest narażona. Szczegóły techniczne opublikowane przez odkrywcę dostępne pod adresem wskazanym w referencjach.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HLmsys Sglang
APPLmsys≤ 0.5.15
Powiązane podatności
RCE przez niebezpieczną deserializację pickle w SGLang (ładowanie wag modeli)
SGLang: nieuwierzytelnione RCE przez podatność deserializacji pickle
SGLang: nieuwierzytelnione RCE przez deserializację pickle w ZeroMQ
RCE w SGLang przez niebezpieczną deserializację pickle na gnieździe ROUTER
SGLang: path traversal umożliwiający zapis dowolnych plików bez uwierzytelnienia