Kerentanan  ·  2026-07-31

Mesin Penyajian Model SGLang - RCE melalui Deserialisasi Pickle Tidak Aman Saat Memuat Bobot Model HuggingFace

KerentananHigh dampakGlobalCVE-2026-15976
Ini adalah permukaan serangan gaya rantai pasokan yang klasik dan sangat berbahaya untuk infrastruktur ML: organisasi apa pun yang membiarkan SGLang menarik bobot model dari repositori HuggingFace eksternal atau yang disediakan pengguna (pola MLOps yang sangat umum) dapat dikompromikan sepenuhnya oleh file .bin berbahaya, tanpa autentikasi lebih lanjut diperlukan selain memicu jalur pembaruan bobot. CERT/CC juga mendokumentasikan lima CVE SGLang terkait (kebocoran kredensial melalui /server_info, RCE yang tidak diautentikasi melalui /load_lora_adapter_from_tensors melewati SafeUnpickler, dan escape sandbox subsistem dumper), yang menunjukkan kelemahan deserialisasi/sandboxing sistemik di seluruh basis kode SGLang.
Titik akhir /update_weights_from_disk SGLang mundur ke torch.load(..., weights_only=False) saat memuat file bobot model .bin dari repositori HuggingFace, mengaktifkan deserialisasi pickle dari data yang dikontrol penyerang dan menghasilkan eksekusi kode jarak jauh pada server inferensi.
Mesin penyajian model SGLang
Perbarui SGLang per penasihat GHSA-wf98-gv64-5wrf; hindari jalur fallback weights_only=False, batasi repositori/pengguna mana yang dapat memicu pemuatan ulang bobot, dan perlakukan bobot model yang bersumber dari luar apa pun sebagai input tidak terpercaya yang memerlukan pemuatan safetensors-only.
CERT/CC VU#281278 - SGLang multiple vulnerabilitiesGitHub Security Advisory GHSA-wf98-gv64-5wrf
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →