В LightLLM нашли две RCE-уязвимости с оценкой 9.8
В фреймворке для обслуживания LLM LightLLM обнаружены две неаутентифицированные RCE-уязвимости CVSS 9.8 (CVE-2026-103040 и CVE-2026-103041) через десериализацию pickle в сервисах RPyC, а также DoS-уязвимость CVE-2026-103042. Патча пока нет, уязвимы все версии до 1.2.0 включительно.
- CVE-2026-103040 и CVE-2026-103041 — RCE с CVSS 9.8 через pickle.loads в RPyC
- CVE-2026-103042 — DoS с оценкой 7.5 через канал NCCL
- Уязвимы все версии LightLLM до 1.2.0 включительно
- Патч не выпущен; рекомендуется отключить --enable_profiling и закрыть порты RPyC
Читать дальше
Безопасность