Kerentanan  ·  2026-08-25

Kerentanan deserialisasi Server llama.cpp ggml-RPC dalam deserialize_tensor (op/op_params) memungkinkan eksploitasi jarak jauh

KerentananHigh dampakGlobalCVE-2026-78147
VulDB/NVD menerbitkan CVE-2026-78147 pada 2026-08-23/24, menjelaskan kerentanan deserialisasi di server ggml-RPC llama.cpp yang memanipulasi op/op_params untuk menyalahgunakan pemrosesan grafik komputasi yang mendasar, mengikuti dengan dekat kerentanan use-after-free RPC kritis terpisah (CVE-2026-39909, CVSS 9.2) yang diungkapkan dalam komponen yang sama pada 2026-08-21.
Ini adalah masalah keamanan memori/deserialisasi yang dapat dipicu jarak jauh yang serius kedua yang diungkapkan di server RPC llama.cpp dalam minggu yang sama, menunjukkan permukaan RPC inferensi terdistribusi tetap menjadi target serangan yang aktif dan tidak sepenuhnya diperkuat di salah satu mesin inferensi LLM sumber terbuka yang paling banyak digunakan.
Fungsi deserialize_tensor dalam ggml/src/ggml-rpc/ggml-rpc.cpp gagal memvalidasi argumen op dan op_params sebelum memprosesnya dalam mesin grafik komputasi server RPC, memungkinkan penyerang jarak jauh dengan akses ke antarmuka RPC untuk menyuntikkan parameter operasi yang berbahaya. Ini secara eksplisit berbeda dari CVE-2026-34159 terkait (yang hanya menambahkan pemeriksaan buffer nol) dan merepresentasikan perbaikan yang tidak lengkap pada permukaan serangan yang sama dengan CVE-2026-39909, RCE use-after-free kritis yang diungkapkan beberapa hari sebelumnya dalam komponen RPC yang sama.
ggml-org llama.cpp, komponen ggml-RPC Server (commit bec4772f6 dan versi terkait)
Lacak repositori ggml-org/llama.cpp untuk patch yang mengatasi validasi op/op_params dalam deserialize_tensor; sampai diperbaiki, jangan ekspos server RPC ke jaringan yang tidak tepercaya dan batasi akses melalui firewall/allow-list atau VPN.
NVD - CVE-2026-78147VulDB - CVE-2026-78147
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →