PT-2026-8395 · Lightllm · Lightllm

·

CVE-2026-26220

·

Publicado

2026-02-17

·

Atualizado

2026-02-23

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do LightLLM anteriores à 1.2.0
Descrição As versões 1.1.0 e anteriores do LightLLM contêm uma vulnerabilidade de execução remota de código não autenticada no modo de desagregação PD (prefill-decode). O nó mestre PD expõe endpoints WebSocket que recebem quadros binários e passam os dados diretamente para a função pickle.loads() sem autenticação ou validação. Um atacante remoto que possa acessar o nó mestre PD pode enviar um payload manipulado para obter execução arbitrária de código. A função pickle.loads() desserializa dados e, neste caso, o faz sem as verificações de segurança adequadas, permitindo a execução de código potencialmente malicioso.
Recomendações As versões anteriores à 1.2.0 devem ser atualizadas.

Exploit

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-26220

Produtos afetados

Lightllm