Krytyczna luka w SGLang umożliwiająca zdalne wykonanie kodu przez niezabezpieczony interfejs ZeroMQ
Krytyczna luka w SGLang umożliwia zdalne wykonanie kodu przez niezabezpieczony interfejs ZeroMQ. Zalecane szybkie działania zabezpieczające.
- CVSS
- 9.1 CRITICAL
- EPSS
- 56.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
SGLang posiada podatność w module kopii zapasowych, gdzie otwarty na sieć interfejs ZeroMQ PULL nie stosuje uwierzytelniania ani zabezpieczeń deserializacji. Atakujący może przesłać złośliwy plik pickle, co prowadzi do zdalnego wykonania kodu bez uwierzytelnienia, jeśli funkcja jest aktywna i dostępna w sieci.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 9.1 stwarza poważne ryzyko dla systemów korzystających z SGLang, umożliwiając atakującym przejęcie kontroli nad usługą backupu. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności infrastruktury IT. Operatorzy powinni traktować tę podatność priorytetowo, zwłaszcza w środowiskach z dostępem sieciowym do usługi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub łatek od dostawcy SGLang. W międzyczasie ograniczyć dostęp do interfejsu ZeroMQ PULL tylko do zaufanych sieci oraz monitorować logi pod kątem podejrzanej aktywności. Wdrożenie dodatkowych mechanizmów uwierzytelniania i walidacji danych wejściowych może zmniejszyć ryzyko wykorzystania luki.