Krytyczna luka w SGLang umożliwiająca zdalne wykonanie kodu przez niezabezpieczony interfejs ZeroMQ

Krytyczna luka w SGLang umożliwia zdalne wykonanie kodu przez niezabezpieczony interfejs ZeroMQ. Zalecane szybkie działania zabezpieczające.
CVE-2026-14890CVSS 9.1Backup

Krytyczna luka w SGLang umożliwiająca zdalne wykonanie kodu przez niezabezpieczony interfejs ZeroMQ

Krytyczna luka w SGLang umożliwia zdalne wykonanie kodu przez niezabezpieczony interfejs ZeroMQ. Zalecane szybkie działania zabezpieczające.

CVSS
9.1 CRITICAL
EPSS
56.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

SGLang posiada podatność w module kopii zapasowych, gdzie otwarty na sieć interfejs ZeroMQ PULL nie stosuje uwierzytelniania ani zabezpieczeń deserializacji. Atakujący może przesłać złośliwy plik pickle, co prowadzi do zdalnego wykonania kodu bez uwierzytelnienia, jeśli funkcja jest aktywna i dostępna w sieci.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.1 stwarza poważne ryzyko dla systemów korzystających z SGLang, umożliwiając atakującym przejęcie kontroli nad usługą backupu. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności infrastruktury IT. Operatorzy powinni traktować tę podatność priorytetowo, zwłaszcza w środowiskach z dostępem sieciowym do usługi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub łatek od dostawcy SGLang. W międzyczasie ograniczyć dostęp do interfejsu ZeroMQ PULL tylko do zaufanych sieci oraz monitorować logi pod kątem podejrzanej aktywności. Wdrożenie dodatkowych mechanizmów uwierzytelniania i walidacji danych wejściowych może zmniejszyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS