Уязвимость LMDeploy CVE-2026-33626

Критическая уязвимость в LMDeploy (инструменте с открытым исходным кодом для сжатия, развертывания и обслуживания LLM-моделей) начала активно эксплуатироваться менее чем через 13 часов после публикации.

Уязвимость получила идентификатор CVE-2026-33626 и оценку 7.5 по шкале CVSS. Она связана с SSRF-атакой и позволяет получать доступ к чувствительным данным.

Проблема находится в модуле vision-language. Функция load_image() в файле lmdeploy/vl/utils.py загружает произвольные URL без проверки внутренних и приватных IP-адресов. Это дает возможность обращаться к внутренним сервисам, метаданным облака и другим защищенным ресурсам.

Уязвимы версии до 0.12.3 с поддержкой vision-language. Ошибка была обнаружена исследователем Игорем Степанским.

Эксплуатация позволяет злоумышленнику извлекать облачные учетные данные, получать доступ к внутренним сервисам, сканировать сеть и перемещаться внутри инфраструктуры.

Компания Sysdig зафиксировала первую попытку атаки через 12 часов и 31 минуту после публикации advisory.

Атака происходила в течение восьми минут и использовала загрузчик изображений как универсальный SSRF-инструмент для сетевого сканирования. Были проверены AWS Instance Metadata Service, Redis, MySQL, административные HTTP-интерфейсы и внешний DNS-канал для эксфильтрации.

Атакующие выполнили последовательность действий из трех этапов. Сначала проверили доступ к AWS IMDS и Redis. Затем протестировали исходящие соединения через DNS-запрос. После этого провели сканирование локального интерфейса 127.0.0.1.

Запросы выполнялись через разные модели vision-language, включая internlm-xcomposer2 и InternVL2-8B, вероятно для обхода обнаружения.

Исследователи отмечают, что подобные атаки становятся типичными для AI-инфраструктуры. Уязвимости в inference-серверах и инструментах оркестрации начинают использоваться практически сразу после публикации, даже без готовых PoC.

Отдельно подчеркивается, что сами тексты advisory теперь содержат достаточно информации для генерации эксплойтов с помощью LLM.

Исправление добавлено в версии 0.12.3, где введены проверки URL и блокировка обращений к внутренним адресам.

Источник: HN

Похожие статьи

Кибербезопасность 2 месяца назад

Атака GPUBreach: полный захват системы через GPU

GPUBreach - новая атака на GPU, использующая RowHammer для получения полного контроля над системой. Она позволяет перейти от повреждения памяти GPU к эскалации привилегий на уровне CPU и обходу механизмов защиты.

Кибербезопасность 4 месяца назад

Функция памяти ChatGPT усиливает уязвимости prompt-инъекций

Функция памяти ChatGPT, предназначенная для улучшения взаимодействия с пользователем, оказалась потенциальной уязвимостью. Исследователи Radware показали, как через неё можно усиливать атаки с помощью непрямых внедрений подсказок (prompt injection), создавая стойкие угрозы для безопасности и конфиденциальности.

Кибербезопасность 3 месяца назад

CISA предупредила об активной эксплуатации критической уязвимости в FileZen

CISA подтвердила активную эксплуатацию уязвимости CVE-2026-25108 в системе FileZen. Проблема позволяет выполнять произвольные команды на сервере и требует срочного обновления.

Кибербезопасность 3 месяца назад

Новый ботнет SSHStalker использует старый протокол IRC для управления Linux-серверами

SSHStalker - новый Linux-ботнет, который использует старый протокол IRC для управления заражёнными системами. Он комбинирует автоматическое сканирование SSH, устаревшие уязвимости ядра и IRC-C2 для устойчивой инфраструктуры командования.