何が起きたか
SGLang、オープンソースの高性能LLM/マルチモーダルモデルサーピングフレームワーク(本番推論およびフィジカルAI/ロボティクス推論層で使用)は、SafeUnpickleコンポーネントにデシリアライゼーションバイパスを含みます。SafeUnpicklerは、アローリスト(ALLOWED_MODULE_PREFIXES)とデニーリスト(DENY_CLASSES)を使用してどのPythonモジュール/クラスをロードできるかを制限することで、前のデシリアライゼーションCVE(CVE-2025-10164)を修正するために導入されました。'builtins.'プレフィックスアローリストは過度に広く、デニーリストはeval/exec/compile/openをブロックしますが__import__またはgetattrをブロックしないため、攻撃者はこれらのプリミティブをガジェットチェーンにチェーンして任意のインポート可能なモジュール内の任意の関数に到達することができます。脆弱な/update_weights_from_tensorエンドポイントはAuthLevel.ADMIN_OPTIONALとマークされ、APIキーが設定されていない場合は認証されていないリクエストを受け入れます。この欠陥は2026年7月16日にCERT/CCに報告されました。メンテナーは7月2日にそれを認めていましたが、VicOneの研究者Reuel Magistradoによる2026年9月11日の公開技術開示の時点ではパッチを出荷していませんでした。
なぜ重要か
SGLangは広く使用されているLLM推論サーバー(LMSYSによって作成)であり、フィジカルAI/ロボティクス推論-および-推論層の基礎でもあります。推論サーバー層での認証されていないRCEにより、攻撃者はモデルウェイトと予測をサーピングするホストを完全に制御できます — ブラスト半径はホストされているすべてのモデルとそのサーバーに依存するすべてのダウンストリームアプリケーションをカバーしています。これは、AIスタック内の重要なCVEの加速する(月ごとから週ごと)シーケンスの4番目です(NemoClaw/Ollama、DeepSeek Harness、IBM Langflow、現在SGLang)は、AIサーピングインフラストラクチャが主な攻撃対象になったこと、および公開開示時にベンダーパッチが利用できなかったことを確認しています。
攻撃経路
不完全なSafeUnpicklerデニーリストを過去のチェーン__importおよびgetattrガジェットに対する細工されたpickleペイロードを持つ/update_weights_from_tensorエンドポイントへの認証されていないPOSTで、任意のPython関数(例:os.system)に到達します。
影響を受けるシステム
SGLang(オープンソースLLM推論サーバー)、SafeUnpicklerを持つすべてのバージョンおよびAPIキーが設定されていないもの、修正前
緩和策
開示時にはベンダーパッチが利用できませんでした(2026年9月11日)。オペレータはすべてのSGLangエンドポイントでAPIキー認証を要求し、上流フィックスが保留中の信頼できないネットワークへの/update_weights_from_tensorの公開を回避する必要があります。