PT-2026-96759 · Sglang · Sglang
CVE-2026-93088
·
Publicado
2026-09-22
·
Atualizado
2026-09-23
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
SGLang (versões afetadas não especificadas)
Description
O runtime de geração multimodal contém uma falha que permite a execução arbitrária de código sem autenticação. O problema ocorre porque o
DiffusionServer no orquestrador de difusão desagregada vincula um socket ZeroMQ ROUTER não autenticado a uma interface de rede. O sistema então passa o frame final de mensagens multipart recebidas diretamente para a função pickle.loads() antes que qualquer validação ocorra. O Pickle é um módulo Python usado para serializar e desserializar objetos, e carregar dados não confiáveis através dele pode levar à execução de código malicioso.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sglang