CVE-2026-53805
NVIDIA SIL GEN3C में इन्फरेंस API में पिकल डिसीरियलाइज़ेशन के माध्यम से बिना प्रमाणीकरण के RCE
- प्रकाशित
- 17 जून 2026
- अद्यतन
- 14 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 56.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
NVIDIA स्पेशल इंटेलिजेंस लैब (SIL) के GEN3C में एक अनप्रमाणित रिमोट कोड निष्पादन भेद्यता शामिल है, जो इन्फरेंस API सर्वर में मौजूद है, जहां /request-inference और /seed-model एंडपॉइंट Python के pickle.loads() का उपयोग करके बिना प्रमाणीकरण या इनपुट सत्यापन के कच्चे HTTP अनुरोध निकायों को डी-सीरियलाइज़ करते हैं। हमलावर इन्फरेंस API पोर्ट पर __reduce__ गैजेट युक्त एक क्राफ्टेड पेलोड प्रदान कर सकते हैं, ताकि इन्फरेंस प्रक्रिया के रूप में रिमोट कोड निष्पादन प्राप्त किया जा सके।
स्रोत
1CVE-2026-53805 - ड्राफ्ट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।