SGLang 高危漏洞未有修補:自架 LLM 團隊即刻要查呢幾項
Tech News

SGLang 高危漏洞未有修補:自架 LLM 團隊即刻要查呢幾項

圖片:via iThome — https://www.ithome.com.tw/news/177479
TechLab 編輯部(譯)·

特定備援功能連同網絡暴露,足以變成未登入遠端執行程式碼

高危得嚟,有明確攻擊前提

SGLang 呢次嘅 CVE-2026-14890 唔係所有安裝一開機就會中招。按 CERT/CC 公告,攻擊要同時撞中兩個條件:部署開咗 expert-parallel backup 子系統,而且該子系統用嘅 ZeroMQ 介面可以由不可信網絡連到。介面冇身份驗證,收到嘅資料又會交畀 Python Pickle 反序列化;攻擊者一旦接觸到佢,就可能喺 SGLang 所在主機執行程式碼,毋須先有帳戶。

iThome 報道將重點放喺遠端執行程式碼風險同臨時緩解方法,方向冇錯。不過自架團隊唔應該淨係望住公開 API 有冇登入。出事嗰個係叢集內部通訊介面,reverse proxy、API key 或 OpenAI 相容 API 嘅驗證未必罩得到。只要 Kubernetes Service、雲端防火牆、VPN 路由或者校園內聯網開得太闊,原本預計只畀節點互通嘅 socket 一樣可能俾其他人掂到。

9.1 分唔係 NVD 自己評,版本範圍亦要小心睇

NVD 記錄截至 2026 年 7 月 21 日仍標示 Awaiting Enrichment,NVD 自己未有評分。頁面顯示嘅 CVSS 3.1 係 9.1 分,由 CISA-ADP 提供;評分向量顯示,攻擊者可以經網絡利用漏洞,毋須任何權限,亦唔使引導用戶操作;一旦成功,機密性同完整性都會受到嚴重影響。呢個分數夠嚴重,但引用時要講清來源,唔好寫成 NVD 已完成分析。

同一份記錄暫時將受影響版本列到 0.5.14 或之前,不過 0.5.15 其實早喺 7 月 10 日、即漏洞公開前推出,而該版本發佈資料亦冇列出相關修補。再睇 SGLang 主分支,SGLANG_USE_PICKLE_IPC 截稿時仍預設為 True,遷移去 msgpack 嘅官方 issue亦仲係開啟狀態。由呢幾點推斷,唔應該單憑版本高過 0.5.14 就當安全;要核對實際設定同網絡路徑,等維護團隊正式列明修補版本。

先確認功能有冇開,唔好淨係查套件版本

負責 SGLang 嘅 DevOps 團隊可以先翻查啟動參數、Docker Compose、Helm values、Kubernetes workload、systemd unit 同部署模板,搵清楚有冇 --enable-elastic-expert-backup 或同類 expert backup 設定。跟住要對照正在運行嘅 process,而唔係淨係睇 Git repository 入面嗰份設定;舊 pod、手動啟動嘅服務同未重建嘅 container,都可能繼續用舊環境變數。

網絡檢查亦要由 server 實際 listening socket 開始,確認 SGLang process 綁咗邊個 IP、邊啲 port,再一路對照主機防火牆、雲端 security group、Kubernetes Service、NetworkPolicy、VPN ACL 同跨 VLAN 路由。重點係從一個本來冇權接觸推理叢集嘅測試網段,驗證相關介面係咪真係連唔到。唔好只靠「冇公開 DNS」或者「前面有 Nginx」判斷,因為內部 socket 可以完全繞過 HTTP ingress。

冇正式修補前,先收窄介面再停用 Pickle IPC

CERT/CC 建議限制服務介面,避免不可信網絡連入,做好網絡分隔同存取控制,亦要將 SGLANG_USE_PICKLE_IPC 設為 false。實際部署時應喺所有相關節點同 container 明確設定呢個環境變數,重啟或重新建立 workload,再由運行中 process 核實值已生效。呢項改動可能影響依賴 Pickle IPC 嘅工作負載,所以要先喺隔離環境試基本推理、節點通訊、故障接管同重啟流程。

如果冇用 expert backup,最穩陣係先停用功能,同時移除多餘 Service 同防火牆規則;如果業務上一定要用,就只准指定叢集節點互通,最好放入獨立網段,拒絕用戶 VLAN、辦公室 Wi-Fi、共享研究網絡同公網流量。設定 SGLANG_USE_PICKLE_IPC=false 只係其中一道防線,唔可以取代網絡分隔。 推理 server 往往同 GPU、模型權重、雲端憑證及內部資料放得好近,一次遠端執行程式碼帶嚟嘅損失,遠超過單一 API 暫停服務。

暫時未見正式修補版本

CERT/CC 嘅漏洞公告最後修訂日期仍係 7 月 16 日,寫明協調期間未收到 SGLang 維護團隊正式回應,亦未有可用修補程式。到 7 月 21 日,官方主分支仍保留相關 Pickle 預設值,msgpack 遷移工作亦未完成。管理 SGLang 部署嘅公司、大專院校同 AI 開發團隊要先按實際暴露面處理,之後再追蹤官方 security advisory、release notes 同 CVE 更新,見到明確修補版本先安排升級及重新驗證。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook