惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

博客园 - 司徒正美
M
MIT News - Artificial intelligence
博客园_首页
IT之家
IT之家
L
LangChain Blog
D
DataBreaches.Net
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
Google DeepMind News
Google DeepMind News
Blog — PlanetScale
Blog — PlanetScale
人人都是产品经理
人人都是产品经理
博客园 - Franky
云风的 BLOG
云风的 BLOG
罗磊的独立博客
量子位
G
Google Developers Blog
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
博客园 - 【当耐特】
博客园 - 叶小钗
S
SegmentFault 最新的问题
Stack Overflow Blog
Stack Overflow Blog
B
Blog
T
Tailwind CSS Blog
A
About on SuperTechFans
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com

FreeBuf网络安全行业门户

四大AI编码Agent曝0-Click RCE漏洞,两款尚未修复 - FreeBuf网络安全行业门户 AI驱动恶意软件每小时重写自身,规避特征检测规则 - FreeBuf网络安全行业门户 恶意VS Code项目暗藏One Click攻击路径,攻击者可持久访问开发者工作站 - FreeBuf网络安全行业门户 研究人员借助Claude Opus 5入侵OpenAI论坛,触及内部代码仓库 - FreeBuf网络安全行业门户 26秒攻破11家组织:数百AI代理涌向PaperCut,打印服务器怎么变成了域控跳板 - FreeBuf网络安全行业门户 ThreatsDay发布本周安全动态,自改写Agent、800余漏洞修复在列 - FreeBuf网络安全行业门户 八类错配三条合法命令,AD CS 把域控钥匙签给了攻击者 - FreeBuf网络安全行业门户 Docker Sandboxes曝严重逃逸漏洞,恶意代码可读写macOS主机文件 - FreeBuf网络安全行业门户 从配置即执行到会话劫持:MCP 两种传输方式的安全属性对决 - FreeBuf网络安全行业门户 AI Agent 拿下域控:同一条 AD CS 链路,人打 7.2 秒、AI 打 6 分 17 秒 裸 Codex 把专用 AI 渗透框架的 benchmark 优势抹平了 修复已提交不是已修复,27 天补丁差,AI 把 CVE-2026-85046 武器化压到三周 15 次干净发布,换来 300 家组织的凭据:MCP 供应链投毒的量化测量与驻留防护 OWASP Agent 标准族选型地图:AOS ACS AISVS AST10 四标准实测对照与分期落地指南 FreeBuf早报 | 黑客可租用VectraRAT远控工具;虚假AI交易Agent网站投放窃密木马 - FreeBuf网络安全行业门户 新手勇闯网络安全 | Linux 安全基础(四) - FreeBuf网络安全行业门户 一封邮件拿 root:Cisco 邮件网关的 9.8 分零日 CVE-2026-76461 只给 3 天修复期 变电站监控系统(SCADA)等保测评:现场最容易被忽略的 7 个坑 - FreeBuf网络安全行业门户 Google推出Agent异常检测系统,可检测工具误用、执行循环与越界行为 - FreeBuf网络安全行业门户 Anthropic 强化 Claude 安全防护:AI 模型在评估中未经授权访问真实系统 黑名单只防了 AWS?Directus 默认配置下 SSRF 直通国产云 metadata 告警堆到 100 万条那天,我决定自己写一个“会用 AI“的安全运营中心 - FreeBuf网络安全行业门户 新手勇闯网络安全 | 网络通信基础(三) - FreeBuf网络安全行业门户 FreeBuf早报 | 宇树G1 EDU人形机器人漏洞可致root级远程代码执行;Claude平台遭攻击 - FreeBuf网络安全行业门户 保障 Claude Code 安全:全新 Compliance API、本地可见性与身份治理 Apache Shiro rememberMe 反序列化漏洞:从 Cookie 到 RCE 免费路由器 DNS 调整可拦截家庭网络中的恶意软件和钓鱼攻击 - FreeBuf网络安全行业门户 黑客利用信息窃取恶意软件窃取 Claude 登录会话,劫持账户 - FreeBuf网络安全行业门户 奇安信2026半年报:营收跌了14%,亏损却砍半,这笔账怎么算? - FreeBuf网络安全行业门户 出厂即后门:一台深圳路由器里藏着的两个钉子户——SPEAKINGSTONE 与 DARKLANTERN 拆解 - FreeBuf网络安全行业门户
SGLang 的漏洞报告压了 74 天没等来补丁:四周四个洞,自托管...
关 注 0 文章数 0 关注者 · 2026-09-17 · via FreeBuf网络安全行业门户

本文要点:8 月 25 号到 9 月 11 号,NemoClaw、Langflow、SGLang、agent 沙箱自提权四份披露接连砸中自托管 AI 基础设施——机制各不相同,病根是同一根:默认信任网络、拿有限清单对抗组合爆炸。SGLang 那颗最深的钉子(CVE-2026-86793)从报告确认到公开细节隔了 74 天,官方修复版本一栏至今空着。本文拆四个洞的因果链,文末给三个能照跑的排查动作。

18 天四洞速览

披露日产品CVE评分机制一句话
8/25NVIDIA NemoClawCVE-2026-651058.1Ollama 绑 0.0.0.0,DNS rebinding 接管模型服务
9/初agent 沙箱自提权(OX Security 报)无独立编号沙箱内一条命令把自己提到 danger-full-access
9/8IBM LangflowCVE-2026-81204 等 4 个8.8代码扫描器拒绝清单漏了进程生成原语
9/11SGLangCVE-2026-86793高危SafeUnpickler 被 builtins.import+ getattr 绕过,无认证 RCE

按需取阅:赶时间只看排查动作 → 直接跳「企业怎么用」一节;想搞懂 SGLang 这颗钉子为什么 74 天没补丁 → 看「拔钉子」一节;管自建推理服务的 → 全文读完,文末清单能直接打钩。

关键词:SGLang | CVE-2026-86793 | NemoClaw | Langflow | 自托管 AI | 反序列化 | ShadowMQ

8 月 25 号到 9 月 11 号,18 天。NVIDIA 的 NemoClaw、IBM 旗下的 Langflow、开源推理框架 SGLang,再加上 OX Security 盯上的 agent 沙箱自提权,四份安全披露排着队出来,每一份砸的都是同一个位置:自托管 AI 基础设施。我前两天刷到 VicOne 那篇 SGLang 分析的时候,第一反应是眼熟。SGLang 这已经是近期第二个 SafeUnpickler 绕过,推理框架这个品类今年在反序列化上栽的跟头,一只手已经数不过来。眼熟到什么程度呢,我把 8 月底到 9 月中这串披露在桌上摊开,又往前翻了小半年的 CVE 记录,越翻越确定这是一张拖了很久的账单集中到期。今天想把这账单拆开给你看:四个洞的机制差得很远,病根几乎是同一根,而且这根病根,咱们自己机房里大概率也有一份。标题里的"四周"是宽口径的说法,指 8 月下旬到 9 月中旬这段集中披露窗口;严格按天算是 18 天,正文里两种口径我会分开标。

四周时间线:被打穿的不是一个产品,是一层

先把时间线钉死,从 8 月 25 号说起。

NVIDIA 的 NemoClaw 在这天被 Oasis Security 摆上了台面,CVE-2026-65105,CVSS 8.1,CWE-306,关键功能缺失认证。NemoClaw 是 NVIDIA 今年 GTC 上发布的开源参考栈,把 OpenClaw 这类常驻 agent 关进 OpenShell 沙箱里跑,推理走本地 Ollama,卖点就是数据不出机器。沙箱本身没被攻破,被攻破的是沙箱旁边那台 Ollama。NemoClaw 为了让 Docker 容器里的 agent 能访问宿主机上的模型服务,把 Ollama 启动成了 OLLAMA_HOST=0.0.0.0:11434,监听所有网卡,而 Ollama 的 API 从来没有认证这回事。攻击者用一个恶意网页加 DNS rebinding 就能接管这台模型服务,改掉 chat template,之后每一轮对话,包括 agent 自己的 system prompt,都要先过一遍攻击者垫进去的隐藏指令。NVIDIA 的修复只做了一半,macOS 和 Linux 上的路径关掉了,Windows 和 WSL 的部署到我写这篇时还绑在 0.0.0.0 上。最要命的是安装时屏幕上打印的那行字,Using Ollama on localhost:11434,用户看到 localhost 就放心了,实际绑定的是所有网卡。
自查一条命令就够:

# 看 11434 到底绑在哪——0.0.0.0 就是所有网卡,等于对外敞开
ss -lntp | grep 11434
# 期望输出:
#   LISTEN  0  32  127.0.0.1:11434  ...
# 如果看到的是 0.0.0.0:11434 或 :::11434,模型服务已经暴露

启动参数改成OLLAMA_HOST=127.0.0.1:11434再重启,监听面就收回 localhost 了。
8 月底到 9 月初之间还夹着一条不那么显眼的披露,OX Security 报的:agent 在沙箱里跑一条命令,调用宿主侧的权限接口,把自己的会话提到 danger-full-access 模式,审批提示一并关掉,等于在出厂默认配置下自己拆了自己的沙箱。Forkast 后来盘点这波攻击潮的时候引用了原话。这条线在我能查到的公开记录里没有挂上独立 CVE 编号,但它是时间线上不能略过的一环,因为它跟 NemoClaw 恰好是一体两面:一个证明沙箱外面的服务没人护,一个证明沙箱自己的开关就在攻击面里。两件事凑一起,沙箱这个词在 agent 安全里的分量就得重新称了。

9 月 8 号轮到 Langflow。IBM 发了安全公告,CVE-2026-81204 在列,Langflow OSS 1.0.0 到 1.11.5,graph 构建期间的代码注入,远程攻击者不需要认证就能在服务器上执行任意代码,IBM 打了 8.8 分。同一个公告里还捆着 CVE-2026-79724、CVE-2026-81940、CVE-2026-78569,清一色的命令执行和注入类。IBM 把病根写得很坦白:agentic assistant 的代码扫描器用了不完整的拒绝清单,漏掉了进程生成相关的原语;另有一个逻辑错误让带注解的类体赋值绕过安全检查;lfx CodeParser 更直接,把返回类型注解的源码原样传给 eval。

然后是 9 月 11 号,VicOne 研究员 Reuel Magistrado 的技术分析公开,CVE-2026-86793,SGLang 的 SafeUnpickler 绕过,无认证远程代码执行(RCE)。这个洞我后面单独开一节细讲,这里先给两个数字:从 6 月 29 号提交报告到 9 月 11 号公开分析,中间隔着 74 天,SGLang 维护者确认了报告,但没有发补丁;受影响版本写到 0.5.14,官方修复版本一栏至今空着。

四个披露说完,把镜头往前拉,你会看到这条曲线早就开始爬了。今年 5 月 18 号,CVE-2026-7301,还是 SGLang,多模态 scheduler 的 ROUTER socket 默认绑 0.0.0.0,进来的消息直接进 pickle.loads,CERT/CC 协调披露,CVSS 9.8,antiproof.ai 那篇三个 RCE 的分析把细节全抖了出来。7 月 30 号,CVE-2026-15969,还是 SGLang,入口换成 /load_lora_adapter_from_tensors,还是 SafeUnpickler 的拒绝清单绕过,9.8 分。中间还夹着 CVE-2026-3060,ZMQ socket 绑 tcp:// 加 pickle.loads,9.3。再往前,Oligo Security 今年早些时候给这一类问题起了个集体名字,ShadowMQ:Meta 的 Llama Stack 在 2024 年就被发现用 ZeroMQ 的 recv_pyobj 收 pickle 数据,编号 CVE-2024-50050,Meta 当年 10 月把序列化换成 JSON 修掉了,但那份不安全的实现已经被抄进了 vLLM、TensorRT-LLM、Modular Max Server 和 SGLang,一份代码缺陷复制出一串 CVE,研究者在公网上还找到了数千个暴露的 ZeroMQ socket。vLLM 自己的账也不短,PyNcclPipe 的 pickle 反序列化 RCE,CVE-2025-47277,9.8 分;模型加载时 torch.load 的 weights_only 默认值问题,CVE-2025-24357;今年上半年的 trust_remote_code 门禁缺失,CVE-2026-22807,又是 9.8。

所以这条时间线的完整形状是:Llama Stack 在 2024 年,vLLM 和 TensorRT-LLM 在 2025 年,SGLang 从 2025 年底到今年 9 月拖出一条长尾,而 8 月底到 9 月中这四个披露,只是斜率最陡的一段。Forkast 那篇盘点的判断我认同:AI 推理基础设施不再是边缘目标,它已经是主要目标了。为什么偏偏是这一层连续中招?我的看法是,自托管这波浪潮里,部署速度把安全治理甩开了不止一个身位。这些框架生下来是研究组的性能实验品,长成生产基础设施只花了一年多,认证、网络边界、反序列化防护,这些数据库领域二十年前就吵明白的问题,在推理层全部要重新吵一遍,而且是拿 CVE 当论据吵。下一节我先挑最深的那颗钉子拔给你看。

拔钉子:CVE-2026-86793 的完整因果链

上一节把时间线摊完了,现在回到 9 月 11 号这颗最深的钉子上来。要看懂它为什么能绕过防护,得先知道 SGLang 的架构里 HTTP 和模型之间隔着什么。

SGLang 是 LMSYS 系的开源推理框架,伯克利团队出品,结构化输出引擎 xGrammar 就是他们家的东西,字节、xAI 这些名字都在使用方名单上。一次请求进来后不是直接摸到模型,而是先进 tokenizer manager,再经进程间通信扔给 scheduler,scheduler 分发给各个 tp_worker,worker 才真正加载权重做推理。为什么要讲这个结构?因为 CVE-2026-86793 的利用过程里,恶意数据要完整穿过这条链,一层层走到 worker 进程里才被反序列化,每一层的名字都得记住,后面排查的时候要用。

入口端点叫 /update_weight