美國CERT/CC 近日揭露 ,開源大型語言模型(LLM)與多模態AI模型推理框架SGLang,存在可能導致遠端執行程式碼的重大漏洞 CVE-2026-14890 ,CVSS嚴重性評分達9.1分,問題源自Expert-Parallel backup子系統缺乏適當驗證與反序列防護,若該功能啟用且SGLang服務可從網路存取,未經身分驗證的攻擊者即可傳送惡意Pickle檔案,在伺服器上執行任意程式碼。
CERT/CC指出,目前SGLang專案團隊尚未發布修補版本,建議用户先行採取緩解措施,包括限制服務介面存取,避免暴露於不受信任網路,實施網路分段與存取控制措施,以及停用有風險的Pickle程序間通訊等。