PT-2026-96759 · Sglang · Sglang

CVE-2026-93088

·

Publicado

2026-09-22

·

Atualizado

2026-09-23

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas SGLang (versões afetadas não especificadas)
Description O runtime de geração multimodal contém uma falha que permite a execução arbitrária de código sem autenticação. O problema ocorre porque o DiffusionServer no orquestrador de difusão desagregada vincula um socket ZeroMQ ROUTER não autenticado a uma interface de rede. O sistema então passa o frame final de mensagens multipart recebidas diretamente para a função pickle.loads() antes que qualquer validação ocorra. O Pickle é um módulo Python usado para serializar e desserializar objetos, e carregar dados não confiáveis através dele pode levar à execução de código malicioso.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93088
OPENSUSE-SU-2026:11865-1

Produtos afetados

Sglang