Критична вразливість віддаленого виконання коду в SGLang через небезпечний сокет ZeroMQ

Критична вразливість CVE-2026-14890 у SGLang дозволяє віддалене виконання коду через небезпечний ZeroMQ PULL сокет без автентифікації.
CVE-2026-14890CVSS 9.1Backup

Критична вразливість віддаленого виконання коду в SGLang через небезпечний сокет ZeroMQ

Критична вразливість CVE-2026-14890 у SGLang дозволяє віддалене виконання коду через небезпечний ZeroMQ PULL сокет без автентифікації.

CVSS
9.1 CRITICAL
EPSS
56.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У SGLang виявлено критичну вразливість, пов’язану з експертною системою резервного копіювання, яка відкриває ZeroMQ PULL сокет без автентифікації та захисту від десеріалізації. Зловмисник може надіслати шкідливий pickle-файл, що призводить до віддаленого виконання коду без авторизації, якщо функція увімкнена і сервіс доступний у мережі.

Бізнес-вплив

Ця вразливість становить серйозну загрозу для ІТ-інфраструктури, оскільки дозволяє віддаленим зловмисникам виконувати довільний код без автентифікації. Це може призвести до компрометації систем, втрати даних та порушення безперервності бізнес-процесів. Власникам інфраструктури слід розглядати цю проблему як пріоритетну для усунення.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень від постачальника SGLang та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити мережевий доступ до відповідного сервісу, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення функції резервного копіювання, що використовує ZeroMQ PULL сокет, до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки