CRITICAL🇬🇧 English

CVE-2026-15976

RCE przez niebezpieczną deserializację pickle w SGLang (ładowanie wag modeli)

CVSS 9.8pub. 2026-07-30upd. 2026-08-04

SGLang zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) podczas ładowania wag modeli z repozytorium HuggingFace. Luka wynika z użycia niebezpiecznej deserializacji pickle przy obsłudze plików .bin, co pozwala atakującemu na przejęcie kontroli nad systemem.

Pokaż oryginał (EN)

SGLang contains a RCE vulnerability when attempting to load model weights from a HuggingFace repository, specifically within the /update_weights_from_disk, where torch.load(..., weights_only=False) fallback enables pickle deserialization of .bin files.

🤖 Analiza AI
Jak działa

Podatność występuje w endpoincie /update_weights_from_disk, gdzie SGLang wywołuje funkcję torch.load() z parametrem weights_only=False. Taka konfiguracja aktywuje mechanizm fallback oparty na deserializacji pickle, który przetwarza pliki .bin bez żadnych ograniczeń bezpieczeństwa. Atakujący może dostarczyć spreparowany plik .bin zawierający złośliwy pickle payload, który zostanie automatycznie wykonany podczas procesu ładowania wag modelu. Mechanizm deserializacji pickle z natury umożliwia wykonanie dowolnego kodu Pythona osadzonego w przetwarzanym pliku (CWE-502).

Skutki

Atakujący bez żadnego uwierzytelnienia może doprowadzić do zdalnego wykonania dowolnego kodu (RCE) na serwerze z pełnym naruszeniem poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegóły w oficjalnym security advisory projektu SGLang: https://github.com/sgl-project/sglang/security/advisories/GHSA-wf98-gv64-5wrf. Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do endpointu /update_weights_from_disk oraz ładowanie wyłącznie zaufanych plików wag modeli.

Kogo dotyczy

SGLang — wersje wskazane w referencjach producenta (advisory GHSA-wf98-gv64-5wrf)

Uwagi

Szczegóły techniczne podatności zostały ujawnione przez badacza Apoorva Dayal w poście: https://thoughts.apoorvdayal.com/posts/sglang-disclosures/

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Lmsys Sglang

    APP
    Lmsys
    ≤ 0.5.15
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2026-15971CRITICAL9.8PL ✓ten sam produkt

RCE w SGLang — ucieczka z sandbox przez podsystem dumper

CVE-2026-15969CRITICAL9.8PL ✓ten sam produkt

SGLang: nieuwierzytelnione RCE przez podatność deserializacji pickle

CVE-2026-14890CRITICAL9.1PL ✓ten sam produkt

SGLang: nieuwierzytelnione RCE przez deserializację pickle w ZeroMQ

CVE-2026-7301CRITICAL9.8PL ✓ten sam produkt

RCE w SGLang przez niebezpieczną deserializację pickle na gnieździe ROUTER

CVE-2026-7302CRITICAL9.1PL ✓ten sam produkt

SGLang: path traversal umożliwiający zapis dowolnych plików bez uwierzytelnienia