Kerentanan  ·  2026-09-13

Server inferensi SGLang — RCE tak terotentikasi melalui bypass deserialisasi SafeUnpickler (CVE-2026-86793), tidak ada patch pada pengungkapan

KerentananHigh dampakGlobalCVE-2026-86793
SGLang, kerangka kerja melayani model LLM/multimodal open-source berkinerja tinggi (digunakan dalam inferensi produksi dan lapisan penalaran AI fisik/robotika), berisi bypass deserialisasi di komponen SafeUnpickler-nya. SafeUnpickler diperkenalkan untuk memperbaiki CVE deserialisasi sebelumnya (CVE-2025-10164) dengan membatasi modul/kelas Python mana yang dapat dimuat melalui allowlist (ALLOWED_MODULE_PREFIXES) dan denylist (DENY_CLASSES). Awalan allowlist 'builtins.' terlalu luas, dan denylist memblokir eval/exec/compile/open tetapi bukan __import__ atau getattr, memungkinkan penyerang untuk menggabungkan primitif ini menjadi rantai gadget yang mencapai fungsi sewenang-wenang di modul apa pun yang dapat diimpor. Endpoint /update_weights_from_tensor yang rentan ditandai AuthLevel.ADMIN_OPTIONAL dan menerima permintaan tak terotentikasi ketika tidak ada kunci API yang dikonfigurasi. Kerentanan dilaporkan ke CERT/CC pada 16 Juli 2026; pengelola mengakuinya 2 Juli tetapi belum mengirimkan patch pada pengungkapan teknis publik 11 September 2026 oleh peneliti VicOne Reuel Magistrado.
SGLang adalah server inferensi LLM yang banyak digunakan (dibuat oleh LMSYS) yang juga mendasari lapisan penalaran dan inferensi AI fisik/robotika. RCE tak terotentikasi di tingkat server inferensi memberikan penyerang kontrol penuh atas host yang melayani bobot model dan prediksi — jangkauan ledakan mencakup setiap model yang dihosting dan setiap aplikasi hilir yang bergantung pada server itu. Ini adalah yang keempat dalam urutan CVE stack AI yang mempercepat (~bulanan-hingga-mingguan) (NemoClaw/Ollama, DeepSeek Harness, IBM Langflow, sekarang SGLang) yang mengonfirmasi bahwa infrastruktur penyajian AI telah menjadi target serangan utama, dan tidak ada patch vendor yang tersedia pada saat pengungkapan publik.
POST tak terotentikasi ke endpoint /update_weights_from_tensor yang membawa payload pickle yang dirancang yang menggabungkan gadget __import__ dan getattr melewati denylist SafeUnpickler yang tidak lengkap untuk mencapai fungsi Python sewenang-wenang (misalnya, os.system).
SGLang (server inferensi LLM open-source), semua versi dengan SafeUnpickler dan tidak ada kunci API yang dikonfigurasi, sebelum perbaikan
Tidak ada patch vendor yang tersedia pada waktu pengungkapan (11 September 2026); operator harus memerlukan autentikasi kunci API pada semua endpoint SGLang dan menghindari ekspos /update_weights_from_tensor ke jaringan yang tidak dipercaya sambil menunggu perbaikan upstream.
VicOne technical analysisForkast News
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →