SGLang 推理服务器爆未授权 RCE:用来防漏洞的安全机制自己成了洞

VicOne 研究者披露 SGLang 的 CVE-2026-86793:自定义的 SafeUnpickler 允许的 Python builtins 白名单过宽、黑名单不完整,攻击者可以串联 __import__ 与 getattr 达到任意函数;当服务未配置 API key 时,/update_weights_from_tensor 这个用于热更新权重的接口可被未认证调用,从而在推理服务器上执行任意代码。
值得注意的是这层防线本身的来历:SafeUnpickler 正是为缓解更早的 CVE-2025-10164 反序列化问题而引入的——修漏洞的代码成了下一个漏洞。VicOne 给出的缓解措施是配置认证、限制该接口访问,并等待厂商补丁。把它放回时间线上:Forkast 9/11 的归纳是「四周四个严重 CVE」,而 SGLang 这条第一次把认证缺口从智能体运行时推进到了推理服务器本身。对自建推理的人来说,这不再是「别人的 CVE」。
原文链接:VicOne 研究者博客(页内 9/11)+ GitHub Advisory GHSA-m675-99qc-9233(9/11)+ CVE-2026-86793 记录