SK-CERT Bezpečnostné varovanie V20260318-02
| Dôležitosť | Kritická |
| Klasifikácia | Neutajované/TLP:CLEAR |
| CVSS Skóre |
9.8 |
| Identifikátor |
| SGLang – dve kritické bezpečnostné zraniteľnosti |
| Popis |
| Bezpečnostní výskumníci zverejnili informácie o troch bezpečnostných zraniteľnostiach open-source AI frameworku SGLANG, z čoho dve sú označené ako kritické. Kritické bezpečnostné zraniteľnosti CVE-2026-3059 a CVE-2026-3060 a vysoko závažná bezpečnostná zraniteľnosť CVE-2026-3989 spočívajú v nedostatočnej implementácii bezpečnostných mechanizmov a umožňujú vzdialenému, neautentifikovanému útočníkovi realizovať útoky na báze Unsafe Pickle Deserialization vedúcich k vzdialenému vykonaniu kódu a získaniu úplnej kontroly nad systémom. Zneužitie zraniteľnosti CVE-2026-3989 vyžaduje interakciu zo strany používateľa. |
| Dátum prvého zverejnenia varovania |
| 12.3.2026 |
| CVE |
| CVE-2026-3059, CVE-2026-3060, CVE-2026-3989 |
| IOC |
| – |
| Zasiahnuté systémy |
| SGLang vo všetkých verziách |
| Následky |
| Vykonanie škodlivého kódu a úplné narušenie dôvernosti, integrity a dostupnosti systému |
| Odporúčania |
| Na uvedené zraniteľnosti v súčasnosti nie sú dostupné aktualizácie. Používateľom odporúčame limitovanie prístupu k zraniteľným inštanciám len na zoznam dôveryhodných IP adries. Po odstránení zraniteľností, ktoré mohli spôsobiť získanie prístupu k citlivým údajom alebo vzdialené vykonanie kódu, je dobrou praxou zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč. Taktiež odporúčame poučiť používateľov, aby neotvárali neoverené e-mailové správy, prílohy z neznámych zdrojov a nenavštevovali nedôveryhodné webové stránky. |
« Späť na zoznam

