Критична вразливість віддаленого виконання коду в SGLang через небезпечний сокет ZeroMQ
Критична вразливість CVE-2026-14890 у SGLang дозволяє віддалене виконання коду через небезпечний ZeroMQ PULL сокет без автентифікації.
- CVSS
- 9.1 CRITICAL
- EPSS
- 56.27%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У SGLang виявлено критичну вразливість, пов’язану з експертною системою резервного копіювання, яка відкриває ZeroMQ PULL сокет без автентифікації та захисту від десеріалізації. Зловмисник може надіслати шкідливий pickle-файл, що призводить до віддаленого виконання коду без авторизації, якщо функція увімкнена і сервіс доступний у мережі.
Бізнес-вплив
Ця вразливість становить серйозну загрозу для ІТ-інфраструктури, оскільки дозволяє віддаленим зловмисникам виконувати довільний код без автентифікації. Це може призвести до компрометації систем, втрати даних та порушення безперервності бізнес-процесів. Власникам інфраструктури слід розглядати цю проблему як пріоритетну для усунення.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень від постачальника SGLang та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити мережевий доступ до відповідного сервісу, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення функції резервного копіювання, що використовує ZeroMQ PULL сокет, до усунення вразливості.