CVE-2026-53805
NVIDIA SIL GEN3C RCE no autenticado mediante deserialización de Pickle en la API de inferencia
- Publicado
- 17 jun 2026
- Actualizado
- 14 jul 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 17 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 56,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
NVIDIA Spatial Intelligence Lab (SIL) GEN3C contiene una vulnerabilidad de ejecución remota de código no autenticada en el servidor de la API de inferencia, donde los endpoints /request-inference y /seed-model deserializan los cuerpos de las solicitudes HTTP sin procesar utilizando pickle.loads() de Python sin autenticación ni validación de entrada. Los atacantes pueden enviar un payload manipulado que contenga un gadget __reduce__ al puerto de la API de inferencia para lograr la ejecución remota de código como el proceso de inferencia.
Fuentes
1CVE-2026-53805 - Borrador
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.