注目★★★★★JVN
SGLang に Pickle デシリアライゼーション脆弱性、即パッチ推奨
30秒で把握
- 1SGLang の Pickle デシリアライゼーション脆弱性を CERT/CC が公表。任意コード実行が可能。
- 2本番環境での即座なパッチ適用が必須。外部入力の検証強化も並行実施が重要。
- 3CERT/CC アドバイザリで修正バージョンを確認し、今日中に検証環境でのテストを開始。
要約
CERT/CC が SGLang における Pickle のデシリアライゼーション脆弱性を公表した。攻撃者が悪意のあるシリアライズされたオブジェクトを供給することで、任意のコード実行が可能になる。SGLang を本番環境で運用するチームは直ちにアップデートを適用し、外部からの入力ファイルに対する検証を強化すべき。脆弱性の詳細と修正バージョンは CERT/CC のアドバイザリで確認できる。
あなたへの影響
SGLang を利用するシステムまたはマイクロサービスを運用するチームは、CERT/CC のアドバイザリで推奨される修正バージョンを確認し、今日中に検証環境での動作テストと本番への段階的ロールアウト計画を立案するべき。
推奨:Pickle は信頼できないソースからのデータ復元に危険があるため、外部 API や ファイルアップロード経由で SGLang に流入する Pickle シリアライズデータの出所を今一度確認すること。