Popüler#YapayZeka#SiberGüvenlik#ChatGPT#OpenAI#Gemini#Apple#iPhone#Android#Samsung#FidyeYazılımı#Veriİhlali#NVIDIA
Siber GüvenlikKRİTİK

SGLang Çerçevesinde Kritik Zafiyetler: RCE ve Veri Sızıntısı Riski

3 saat önce1 dk okuma3 okunma

Büyük dil modellerini ve çok modlu yapay zeka sistemlerini sunmak için kullanılan açık kaynaklı SGLang çerçevesi, sistem güvenliğini tehdit eden altı farklı zafiyetle karşı karşıya. Araştırmacı Apoorv Dayal tarafından bildirilen bu açıklar; uzaktan kod yürütme (RCE), sunucu taraflı istek sahteciliği (SSRF), yerel dosya okuma ve model ağırlıklarının dışarı sızdırılması gibi ciddi riskleri beraberinde getiriyor.

Söz konusu zafiyetler, CVE-2026-15969 ile CVE-2026-15978 arasında kodlanmış durumda. Özellikle CVE-2026-15969 ve CVE-2026-15976, SafeUnpickler denetimlerinin baypas edilmesi ve güvensiz seri durumdan çıkarma işlemleri nedeniyle saldırganların keyfi kod çalıştırmasına imkan tanıyor. Diğer yandan, CVE-2026-15977 üzerinden sunucu bilgileri sorgulandığında API anahtarları ve SSL bilgileri gibi hassas veriler sızdırılabilirken, CVE-2026-15978 ise yapılandırılmamış API anahtarları durumunda tüm model ağırlıklarının dışarı aktarılmasına neden olabiliyor.

Proje geliştiricileri henüz bu açıklar için resmi bir yama yayınlamış değil. İlk aşamada, hizmet arayüzlerinin güvenilmeyen ağlara erişiminin tamamen kısıtlanması ve ağ segmentasyonu uygulanması öneriliyor. Ayrıca, `environ.py` dosyası içerisindeki SGLANG_USE_PICKLE_IPC değişkeninin "false" olarak ayarlanması ve kullanılmayan uç noktaların devre dışı bırakılması, olası saldırı vektörlerini azaltmak için atılabilecek temel adımlar arasında yer alıyor.

TeknoHQ'yu Google'da tercih edilen kaynak olarak ekleyin
Kaynak: CERT/CC