
CVE-2026-24207 — NVIDIA Triton SageMaker auth bypass to unauth RCE. Detection script, bypass demo, RCE-chain PoC, and IDS rules.
अनप्रमाणित हमलावर SageMaker और Vertex AI HTTP पोर्टों पर NVIDIA Triton Inference Server के model-management सतह तक पहुँच सकते हैं — ऑपरेटर के
--http-restricted-apiकॉन्फ़िगरेशन को बायपास करते हुए। SageMaker MME LOAD प्रिमिटिव और Python-बैकएंड मॉडल के साथ, यह प्री-प्रमाणीकरण रिमोट कोड निष्पादन (RCE) को सक्षम करता है, जो Triton प्रक्रिया उपयोगकर्ता के रूप में तब होता है जब हमलावर मॉडल फ़ाइलों को Triton-पठनीय फ़ाइलसिस्टम पथ पर रख सकता है।
दायरा. PoC स्क्रिप्ट CVE-2026-24207 (SageMaker) को शुरू से अंत तक दोहराती हैं, जिसमें अनप्रमाणित-RCE श्रृंखला शामिल है, आधिकारिक NVIDIA NGC कंटेनरों के विरुद्ध सत्यापित। CVE-2026-24206 (Vertex AI) संरचनात्मक रूप से समान सहोदर बग है — PR #8680 के स्रोत/पैच समीक्षा द्वारा पुष्टि की गई (
docs/root-cause.md,docs/patch-diff.md), प्रयोगशाला में पुनरुत्पादित नहीं।
| घटक | कमजोर | स्थिर |
|---|---|---|
| NVIDIA Triton Inference Server | ≤ 26.02 (v2.66.0) | 26.03 (v2.67.0) |
python3 detect.py <host:sagemaker_port>
एक केवल-पढ़ने वाला GET अनुरोध भेजता है। PATCHED, VULNERABLE, या UNKNOWN प्रिंट करता है। कोई बदलाव नहीं करता।
python3 bypass_demo.py <host:sagemaker_port>
तीन प्रोब भेजता है — स्वास्थ्य (हमेशा सफल), /models को कॉन्फ़िगर किए गए प्रमाणीकरण हेडर के साथ (अधिकृत आधार रेखा), और /models बिना हेडर के (बाईपास)। साथ-साथ प्रतिक्रिया कोड व्यवहार अंतर दिखाते हैं। कोई स्थिति परिवर्तन नहीं। देखें docs/root-cause.md।
# model-management सतह की जाँच करें (गणना + LOAD प्रयास + UNLOAD प्रयास)
python3 exploit.py <host:sagemaker_port>
# पूर्ण RCE श्रृंखला — Triton को उसके फ़ाइलसिस्टम पर आपके नियंत्रण वाले पथ पर इंगित करें
python3 exploit.py <host:sagemaker_port> --mode rce \
--url /opt/ml/models/<your-attacker-dir> \
--name chaindemo
--mode rce प्रवाह उपयोगकर्ता-प्रदत्त पथ से Python-बैकएंड मॉडल लोड करता है। यदि निर्देशिका में एक वैध config.pbtxt + model.py है (देखें example/ एक हानिरहित डेमो के लिए), तो model.py Triton प्रक्रिया उपयोगकर्ता के रूप में निष्पादित होता है — प्री-प्रमाणीकरण।
श्रृंखला यांत्रिकी और आवश्यकताओं के लिए देखें docs/rce-chain.md।
Python 3.8+ और requests:
pip install requests
स्वतंत्र पोस्ट-पैच विश्लेषण और PoC 4252nez द्वारा — OffSecKit पर रिपोर्ट। मूल भेद्यताएँ Hyeonjun Ahn (@deayzl) द्वारा रिपोर्ट की गईं और NVIDIA के मई 2026 सुरक्षा बुलेटिन में श्रेय दिया गया; इस भंडार का उस रिपोर्ट से कोई संबंध नहीं है।
MIT — देखें LICENSE।
| फ़ाइल | उद्देश्य |
|---|
detect.py | गैर-विनाशकारी पैच-स्थिति जाँच |
bypass_demo.py | शैक्षिक: बाईपास तंत्र का साथ-साथ प्रदर्शन |
exploit.py | मॉडल-प्रबंधन जाँच + RCE श्रृंखला प्रदर्शन |
example/ | RCE डेमो के लिए हानिरहित Python-बैकएंड मॉडल |
detection/triton-access.md | पता लगाने के दिशानिर्देश (संस्करण फ़िंगरप्रिंट + लॉग हस्ताक्षर) |
detection/suricata.rules | नेटवर्क IDS नियम |
docs/root-cause.md | संक्षिप्त मूल-कारण व्याख्या |
docs/patch-diff.md | एक अंतर में सुधार |
docs/rce-chain.md | Python बैकएंड के माध्यम से अनप्रमाणित-RCE श्रृंखला |