PT-2026-95638 · Lightllm · Lightllm

·

CVE-2026-93839

·

Publicado

2026-09-18

·

Atualizado

2026-09-22

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas LightLLM versões anteriores a 1.2.1
Description Existe uma falha de bypass de autenticação no endpoint WebSocket /pd register. Atacantes não autenticados podem registrar nós arbitrários fornecendo JSON manipulado, pois o sistema falha ao realizar a validação do endereço do peer. Isso pode levar à divulgação de prompts completos de usuários roteados para o socket do atacante, negação de serviço ao substituir nós legítimos ou Server-Side Request Forgery (SSRF), permitindo que o PD Master envie requisições para endereços de rede interna.
Recommendations Atualize o LightLLM para uma versão posterior a 1.2.0. Restrinja o acesso ao endpoint WebSocket /pd register para minimizar o risco de exploração.

Exploit

Correção

DoS

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93839

Produtos afetados

Lightllm