CVE-2026-5817
تنفيذ برمجي من حاوية Docker Model Runner إلى المضيف عبر trust_remote_code غير المعزول في أنظمة الاستدلال الخلفية بلغة بايثون
- تم النشر
- 22/05/2026
- محدث
- 27/05/2026
- تخصيص CNA
- Docker
- الأدلة المرصودة
- 10/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 13.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة vllm-metal في Docker Model Runner على macOS يُعيّن محرك الاستدلال vllm-metal في Docker Model Runner على macOS بشكل غير مشروط قيمة `trust_remote_code=True` عند تحميل مُرمِّزات النماذج (tokenizers)، ويعمل دون أي عزل (sandboxing). يؤدي ذلك إلى قيام `transformers.AutoTokenizer.from_pretrained()` باستيراد وتنفيذ ملفات Python عشوائية مضمّنة في أي نموذج يتم سحبه من سجل OCI، مما ينتج عنه تنفيذ تعليمات برمجية عشوائية على مضيف Docker بصلاحية مستخدم Docker Desktop عند تشغيل الاستدلال. يمكن لأي حاوية على شبكة Docker استغلال ذلك عبر استدعاء واجهة برمجة التطبيقات `model-runner.docker.internal` لسحب نموذج خبيث وطلب الاستدلال.
المصادر
2RCE / هروب من الحاوية إلى المضيف في Docker Model Runner: ثغرة أمنية حرجة تتيح تنفيذ التعليمات البرمجية من الحاوية إلى المضيف في الواجهة الخلفية للاستدلال MLX / SGLANG / VLLM الخاصة بـ Docker Model Runner.
إثبات مفهوم (POC) لتنفيذ كود عن بُعد من حاوية Docker إلى المضيف عبر vllm-metal مع trust_remote_code=True
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.