Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-24207 — CVE-2026-24207 — Contournement d'authentification NVIDIA Triton SageMaker menant à une exécution de code à distance non authentifiée. Script de détection, démonstration du contournement, preuve de concept de la chaîne RCE et règles IDS. | Kitploit
Outils/GitHubGitHub/offseckit/cve-2026-24207
Analyse des VulnérabilitésExploitationÉvasion IDS/IPSExploitation d'Applications WebTests d'IntrusionSécurité CloudCommandement et ContrôleAuthentificationDétection d'IntrusionRed TeamingDéveloppement de Charges Utiles
125il y a 2 moisPas encore vérifié
GitHub
offseckit/cve-2026-24207

CVE-2026-24207

CVE-2026-24207 — Contournement d'authentification NVIDIA Triton SageMaker menant à une exécution de code à distance non authentifiée. Script de détection, démonstration du contournement, preuve de concept de la chaîne RCE et règles IDS.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-24207 — Contournement d'authentification NVIDIA Triton SageMaker vers RCE non authentifié

Les attaquants non authentifiés peuvent atteindre la surface de gestion des modèles du NVIDIA Triton Inference Server sur les ports HTTP SageMaker et Vertex AI — contournant la configuration --http-restricted-api de l'opérateur. Combiné avec la primitive SageMaker MME LOAD et un modèle backend Python, cela permet l'exécution de code à distance pré-authentification en tant qu'utilisateur du processus Triton lorsque l'attaquant peut placer des fichiers de modèle sur un chemin de système de fichiers lisible par Triton.

  • CVE: CVE-2026-24207 (SageMaker — PoC + chaîne RCE) · CVE-2026-24206 (Vertex AI — jumeau structurellement identique, analyse uniquement)
  • CWE-288 · CVSS 9.8 Critique (CNA NVIDIA) — NIST/NVD pas encore évalué
  • Vendeur: NVIDIA Corporation · Produit: Triton Inference Server
  • Article: offseckit.com/blog/cve-2026-24207

Périmètre. Les scripts PoC reproduisent CVE-2026-24207 (SageMaker) de bout en bout, y compris la chaîne RCE non authentifiée, vérifiés contre les conteneurs officiels NVIDIA NGC. CVE-2026-24206 (Vertex AI) est le bogue jumeau structurellement identique — confirmé par revue du code source et du correctif de la PR #8680 (, ), non reproduit en laboratoire.

docs/root-cause.md
docs/patch-diff.md

Versions concernées

ComposantVulnérableCorrigé
NVIDIA Triton Inference Server≤ 26.02 (v2.66.0)26.03 (v2.67.0)

Démarrage rapide

Vérifier si un dispositif est corrigé (défenseurs)

root@kitploit:~
python3 detect.py <host:sagemaker_port>

Envoie une requête GET en lecture seule. Affiche PATCHED, VULNERABLE ou UNKNOWN. Ne fait aucune modification.

Comprendre le contournement (chercheurs)

root@kitploit:~
python3 bypass_demo.py <host:sagemaker_port>

Envoie trois sondes — santé (réussit toujours), /models AVEC l'en-tête d'authentification configuré (référence autorisée), et /models SANS l'en-tête (le contournement). Les codes de réponse côte à côte montrent la différence de comportement. Aucun changement d'état. Voir docs/root-cause.md.

Démontrer l'impact (tests autorisés uniquement)

root@kitploit:~
# Sonde la surface de gestion des modèles (énumération + tentative LOAD + tentative UNLOAD)
python3 exploit.py <host:sagemaker_port>

# Chaîne RCE complète — pointer Triton vers un chemin que vous contrôlez sur son système de fichiers
python3 exploit.py <host:sagemaker_port> --mode rce \
        --url /opt/ml/models/<votre-repertoire-attaquant> \
        --name chaindemo

Le flux --mode rce charge un modèle backend Python depuis un chemin fourni par l'utilisateur. Si le répertoire contient un config.pbtxt + model.py valides (voir example/ pour une démonstration bénigne), le model.py s'exécute en tant qu'utilisateur du processus Triton — pré-authentification.

Voir docs/rce-chain.md pour les mécanismes de la chaîne et les prérequis.

Fichiers

FichierObjectif
detect.pyVérification non destructive de l'état du correctif
bypass_demo.pyComparaison éducative du mécanisme de contournement
exploit.pySonde de gestion des modèles + démonstration de la chaîne RCE
example/Modèle backend Python bénin pour la démo RCE
detection/triton-access.mdGuide de détection (empreinte de version + signatures de logs)
detection/suricata.rulesRègle IDS réseau
docs/root-cause.mdExplication concise de la cause racine
docs/patch-diff.mdLe correctif, en un diff
docs/rce-chain.mdLa chaîne RCE non authentifiée via backend Python

Prérequis

Python 3.8+ et requests :

root@kitploit:~
pip install requests

Crédits

Analyse indépendante post-correctif et PoC par 4252nez — article sur OffSecKit. Vulnérabilités originales signalées par Hyeonjun Ahn (@deayzl) et créditées dans le bulletin de sécurité de mai 2026 de NVIDIA ; ce dépôt n'a aucune affiliation avec ce rapport.

Licence

MIT — voir LICENSE.

Télécharger l’outil