Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-24207 — CVE-2026-24207 — Bypass de autenticación en NVIDIA Triton SageMaker que permite RCE no autenticado. Script de detección, demo del bypass, PoC de la cadena de RCE y reglas IDS. | Kitploit
Herramientas/GitHubGitHub/offseckit/cve-2026-24207
Análisis de VulnerabilidadesExplotaciónEvasión de IDS/IPSExplotación de Aplicaciones WebPruebas de PenetraciónSeguridad en la NubeComando y ControlAutenticaciónDetección de IntrusionesRed TeamingDesarrollo de Payloads
12hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
offseckit/cve-2026-24207

CVE-2026-24207

CVE-2026-24207 — Bypass de autenticación en NVIDIA Triton SageMaker que permite RCE no autenticado. Script de detección, demo del bypass, PoC de la cadena de RCE y reglas IDS.

Ver Repositorio

CVE-2026-24207 — NVIDIA Triton SageMaker: Omisión de autenticación hacia RCE no autenticado

Los atacantes no autenticados pueden alcanzar la superficie de gestión de modelos del NVIDIA Triton Inference Server en los puertos HTTP de SageMaker y Vertex AI, omitiendo la configuración --http-restricted-api del operador. Combinado con la primitiva LOAD de SageMaker MME y un modelo de backend Python, esto permite ejecución remota de código previa a la autenticación como el usuario del proceso Triton cuando el atacante puede colocar archivos de modelo en una ruta del sistema de archivos legible por Triton.

  • CVE: CVE-2026-24207 (SageMaker — PoC + cadena RCE) · CVE-2026-24206 (Vertex AI — gemelo estructuralmente idéntico, solo análisis)
  • CWE-288 · CVSS 9.8 Crítico (CNA de NVIDIA) — NIST/NVD aún sin puntuar
  • Vendedor: NVIDIA Corporation · Producto: Triton Inference Server
  • Artículo: offseckit.com/blog/cve-2026-24207

Alcance. Los scripts de PoC reproducen CVE-2026-24207 (SageMaker) de extremo a extremo, incluida la cadena RCE no autenticada, verificada contra los contenedores oficiales NVIDIA NGC de NVIDIA. CVE-2026-24206 (Vertex AI) es la falla gemela estructuralmente idéntica, confirmada mediante la revisión del código fuente y del parche del PR #8680 (docs/root-cause.md, docs/patch-diff.md), no reproducida en laboratorio.

Versiones afectadas

ComponenteVulnerableCorregida
NVIDIA Triton Inference Server≤ 26.02 (v2.66.0)26.03 (v2.67.0)

Inicio rápido

Comprobar si un dispositivo está parcheado (defensores)

root@kitploit:~
python3 detect.py <host:sagemaker_port>

Envía una única petición GET de solo lectura. Muestra PATCHED, VULNERABLE o UNKNOWN. No realiza cambios.

Entender la omisión (investigadores)

root@kitploit:~
python3 bypass_demo.py <host:sagemaker_port>

Envía tres sondas: health (siempre tiene éxito), /models CON la cabecera de autenticación configurada (línea base autorizada) y /models SIN la cabecera (la omisión). Los códigos de respuesta lado a lado muestran la diferencia de comportamiento. No hay cambio de estado. Ver docs/root-cause.md.

Demostrar el impacto (solo pruebas autorizadas)

root@kitploit:~
# Probe the model-management surface (enumerate + LOAD attempt + UNLOAD attempt)
python3 exploit.py <host:sagemaker_port>

# Full RCE chain — point Triton at a path you control on its filesystem
python3 exploit.py <host:sagemaker_port> --mode rce \
        --url /opt/ml/models/<your-attacker-dir> \
        --name chaindemo

El flujo --mode rce carga un modelo de backend Python desde una ruta proporcionada por el usuario. Si el directorio contiene un config.pbtxt válido

  • model.py (ver example/ para una demostración benigna), el model.py se ejecuta como el usuario del proceso Triton — previo a la autenticación.

Ver docs/rce-chain.md para la mecánica de la cadena y los requisitos previos.

Archivos

Requisitos

Python 3.8+ y requests:

root@kitploit:~
pip install requests

Créditos

Análisis independiente posterior al parche y PoC por 4252nez — artículo en OffSecKit. Las vulnerabilidades originales fueron reportadas por Hyeonjun Ahn (@deayzl) y acreditadas en el boletín de seguridad de NVIDIA de mayo de 2026; este repositorio no tiene afiliación con ese informe.

Licencia

MIT — ver LICENSE.

Descargar herramienta
ArchivoPropósito
detect.pyComprobación no destructiva del estado del parche
bypass_demo.pyComparativa educativa de la mecánica de la omisión
exploit.pySonda de gestión de modelos + demostración de la cadena RCE
example/Modelo benigno de backend Python para la demo de RCE
detection/triton-access.mdGuía de detección (huella de versión + firmas de registro)
detection/suricata.rulesRegla IDS de red
docs/root-cause.mdExplicación breve de la causa raíz
docs/patch-diff.mdLa corrección, en un solo diff
docs/rce-chain.mdLa cadena RCE no autenticada vía backend Python