CVE-2026-33626
LMDeploy विज़न-लैंग्वेज इमेज लोडिंग के माध्यम से सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) के लिए संवेदनशील
- प्रकाशित
- 20 अप्रैल 2026
- अद्यतन
- 21 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 98.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
LMDeploy बड़े भाषा मॉडलों को संपीड़ित, तैनात और सेवा देने के लिए एक टूलकिट है। 0.12.3 से पहले के संस्करणों में LMDeploy के विज़न-भाषा मॉड्यूल में एक सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) भेद्यता है। `lmdeploy/vl/utils.py` में `load_image()` फ़ंक्शन आंतरिक/निजी IP पतों को मान्य किए बिना मनमाने URL लाता है, जिससे हमलावर क्लाउड मेटाडेटा सेवाओं, आंतरिक नेटवर्क और संवेदनशील संसाधनों तक पहुंच सकते हैं। संस्करण 0.12.3 इस समस्या को ठीक करता है।
स्रोत
1Docker Compose लैब CVE-2026-33626 को LMDeploy के विज़न-लैंग्वेज इमेज लोडर में SSRF को पुन: प्रस्तुत करता है। कमजोर (0.12.0) और पैच किए गए (0.12.3) व्यवहार की तुलना PoC स्क्रिप्ट और आंतरिक कैनरी सेवा के साथ करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।