Betroffen ist ein Teilsystem von SGLang, das für die Ausfallsicherung bei expertenparalleler Verarbeitung zuständig ist. Dieses Teilsystem öffnet einen ZeroMQ-Socket, der eingehende Daten entgegennimmt, und bindet ihn an eine über das Netzwerk erreichbare Schnittstelle. Dabei fehlen zwei entscheidende Schutzmechanismen: Es findet weder eine Authentifizierung der Gegenstelle statt, noch werden die empfangenen Daten vor der Verarbeitung abgesichert. Die Daten werden als serialisierte Python-Objekte (Pickle) entgegengenommen und deserialisiert – ein Format, das beim Einlesen beliebigen Programmcode ausführen kann. Ein Angreifer, der den Dienst über das Netz erreicht, kann daher ein präpariertes Pickle-Objekt senden und dadurch ohne jede Anmeldung eigenen Code auf dem betroffenen System ausführen. Voraussetzung ist, dass die betroffene Funktion aktiviert und der Dienst netzwerkseitig erreichbar ist. Da SGLang zum Betrieb von Sprachmodellen eingesetzt wird, laufen solche Dienste häufig auf leistungsstarken Servern mit Zugriff auf Modelle und Daten.
CVE-2026-14890
9,1
CRITICAL
CVSS Basis-Score
Beschreibung