
SGLang 高危漏洞未有修補:自架 LLM 團隊即刻要查呢幾項
特定備援功能連同網絡暴露,足以變成未登入遠端執行程式碼
高危得嚟,有明確攻擊前提
SGLang 呢次嘅 CVE-2026-14890 唔係所有安裝一開機就會中招。按 CERT/CC 公告,攻擊要同時撞中兩個條件:部署開咗 expert-parallel backup 子系統,而且該子系統用嘅 ZeroMQ 介面可以由不可信網絡連到。介面冇身份驗證,收到嘅資料又會交畀 Python Pickle 反序列化;攻擊者一旦接觸到佢,就可能喺 SGLang 所在主機執行程式碼,毋須先有帳戶。
iThome 報道將重點放喺遠端執行程式碼風險同臨時緩解方法,方向冇錯。不過自架團隊唔應該淨係望住公開 API 有冇登入。出事嗰個係叢集內部通訊介面,reverse proxy、API key 或 OpenAI 相容 API 嘅驗證未必罩得到。只要 Kubernetes Service、雲端防火牆、VPN 路由或者校園內聯網開得太闊,原本預計只畀節點互通嘅 socket 一樣可能俾其他人掂到。
9.1 分唔係 NVD 自己評,版本範圍亦要小心睇
NVD 記錄截至 2026 年 7 月 21 日仍標示 Awaiting Enrichment,NVD 自己未有評分。頁面顯示嘅 CVSS 3.1 係 9.1 分,由 CISA-ADP 提供;評分向量顯示,攻擊者可以經網絡利用漏洞,毋須任何權限,亦唔使引導用戶操作;一旦成功,機密性同完整性都會受到嚴重影響。呢個分數夠嚴重,但引用時要講清來源,唔好寫成 NVD 已完成分析。
同一份記錄暫時將受影響版本列到 0.5.14 或之前,不過 0.5.15 其實早喺 7 月 10 日、即漏洞公開前推出,而該版本發佈資料亦冇列出相關修補。再睇 SGLang 主分支,SGLANG_USE_PICKLE_IPC 截稿時仍預設為 True,遷移去 msgpack 嘅官方 issue亦仲係開啟狀態。由呢幾點推斷,唔應該單憑版本高過 0.5.14 就當安全;要核對實際設定同網絡路徑,等維護團隊正式列明修補版本。
先確認功能有冇開,唔好淨係查套件版本
負責 SGLang 嘅 DevOps 團隊可以先翻查啟動參數、Docker Compose、Helm values、Kubernetes workload、systemd unit 同部署模板,搵清楚有冇 --enable-elastic-expert-backup 或同類 expert backup 設定。跟住要對照正在運行嘅 process,而唔係淨係睇 Git repository 入面嗰份設定;舊 pod、手動啟動嘅服務同未重建嘅 container,都可能繼續用舊環境變數。
網絡檢查亦要由 server 實際 listening socket 開始,確認 SGLang process 綁咗邊個 IP、邊啲 port,再一路對照主機防火牆、雲端 security group、Kubernetes Service、NetworkPolicy、VPN ACL 同跨 VLAN 路由。重點係從一個本來冇權接觸推理叢集嘅測試網段,驗證相關介面係咪真係連唔到。唔好只靠「冇公開 DNS」或者「前面有 Nginx」判斷,因為內部 socket 可以完全繞過 HTTP ingress。
冇正式修補前,先收窄介面再停用 Pickle IPC
CERT/CC 建議限制服務介面,避免不可信網絡連入,做好網絡分隔同存取控制,亦要將 SGLANG_USE_PICKLE_IPC 設為 false。實際部署時應喺所有相關節點同 container 明確設定呢個環境變數,重啟或重新建立 workload,再由運行中 process 核實值已生效。呢項改動可能影響依賴 Pickle IPC 嘅工作負載,所以要先喺隔離環境試基本推理、節點通訊、故障接管同重啟流程。
如果冇用 expert backup,最穩陣係先停用功能,同時移除多餘 Service 同防火牆規則;如果業務上一定要用,就只准指定叢集節點互通,最好放入獨立網段,拒絕用戶 VLAN、辦公室 Wi-Fi、共享研究網絡同公網流量。設定 SGLANG_USE_PICKLE_IPC=false 只係其中一道防線,唔可以取代網絡分隔。 推理 server 往往同 GPU、模型權重、雲端憑證及內部資料放得好近,一次遠端執行程式碼帶嚟嘅損失,遠超過單一 API 暫停服務。
暫時未見正式修補版本
CERT/CC 嘅漏洞公告最後修訂日期仍係 7 月 16 日,寫明協調期間未收到 SGLang 維護團隊正式回應,亦未有可用修補程式。到 7 月 21 日,官方主分支仍保留相關 Pickle 預設值,msgpack 遷移工作亦未完成。管理 SGLang 部署嘅公司、大專院校同 AI 開發團隊要先按實際暴露面處理,之後再追蹤官方 security advisory、release notes 同 CVE 更新,見到明確修補版本先安排升級及重新驗證。
參考來源
- iThome — 開源LLM推理框架SGLang存在重大反序列化漏洞,可能導致遠端執行程式碼攻擊 — original report
- CERT/CC VU#326070 — 漏洞原理、攻擊前提、披露狀態同官方緩解建議
- NVD:CVE-2026-14890 — 核對 Awaiting Enrichment、CISA-ADP 評分同暫列版本範圍
- SGLang:完成遷移 IPC 至 msgpack 嘅追蹤 issue — 確認 Pickle 仍屬預設路徑,改用 msgpack 嘅工作未完成
- SGLang environ.py — 核對主分支內 SGLANG_USE_PICKLE_IPC 嘅預設值
- SGLang v0.5.15 release — 核對漏洞公開前最新版本嘅發佈日期同修補說明
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







