Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-24207 — CVE-2026-24207 — bypass dell'autenticazione in NVIDIA Triton SageMaker fino a RCE non autenticata. Script di rilevamento, demo del bypass, PoC della catena RCE e regole IDS. | Kitploit
Strumenti/GitHubGitHub/offseckit/cve-2026-24207
Analisi delle VulnerabilitàExploitEvasione IDS/IPSSfruttamento di Applicazioni WebPenetration TestingSicurezza CloudCommand and ControlAutenticazioneRilevamento IntrusioniRed TeamingSviluppo Payload
121 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
offseckit/cve-2026-24207

CVE-2026-24207

CVE-2026-24207 — bypass dell'autenticazione in NVIDIA Triton SageMaker fino a RCE non autenticata. Script di rilevamento, demo del bypass, PoC della catena RCE e regole IDS.

Vedi Repository

CVE-2026-24207 — NVIDIA Triton: bypass dell'autenticazione SageMaker verso RCE non autenticata

Gli attaccanti non autenticati possono raggiungere la superficie di gestione dei modelli di NVIDIA Triton Inference Server sulle porte HTTP SageMaker e Vertex AI, aggirando la configurazione --http-restricted-api dell'operatore. Combinata con la primitiva LOAD di SageMaker MME e un modello Python-backend, ciò consente l'esecuzione remota di codice pre-autenticazione come utente del processo Triton quando l'attaccante può posizionare file di modello su un percorso del filesystem leggibile da Triton.

  • CVE: CVE-2026-24207 (SageMaker — PoC + catena RCE) · CVE-2026-24206 (Vertex AI — variante strutturalmente identica, solo analisi)
  • CWE-288 · CVSS 9.8 Critico (CNA NVIDIA) — non ancora valutato da NIST/NVD
  • Produttore: NVIDIA Corporation · Prodotto: Triton Inference Server
  • Analisi: offseckit.com/blog/cve-2026-24207

Scopo. Gli script PoC riproducono CVE-2026-24207 (SageMaker) end-to-end, inclusa la catena RCE non autenticata, verificata contro i container ufficiali NVIDIA NGC. CVE-2026-24206 (Vertex AI) è il bug gemello strutturalmente identico — confermato dalla revisione di sorgenti/patch della PR #8680 (docs/root-cause.md, docs/patch-diff.md), non riprodotto in laboratorio.

Versioni interessate

ComponenteVulnerabileCorretta
NVIDIA Triton Inference Server≤ 26.02 (v2.66.0)26.03 (v2.67.0)

Avvio rapido

Verificare se un dispositivo è patchato (difensori)

root@kitploit:~
python3 detect.py <host:sagemaker_port>

Invia una GET di sola lettura. Stampa PATCHED, VULNERABLE o UNKNOWN. Non apporta alcuna modifica.

Comprendere il bypass (ricercatori)

root@kitploit:~
python3 bypass_demo.py <host:sagemaker_port>

Invia tre probe: health (riesce sempre), /models CON l'header di autenticazione configurato (baseline autorizzata) e /models SENZA l'header (il bypass). I codici di risposta affiancati mostrano la differenza di comportamento. Nessuna modifica di stato. Vedi docs/root-cause.md.

Dimostrare l'impatto (solo test autorizzati)

root@kitploit:~
# Probe the model-management surface (enumerate + LOAD attempt + UNLOAD attempt)
python3 exploit.py <host:sagemaker_port>

# Full RCE chain — point Triton at a path you control on its filesystem
python3 exploit.py <host:sagemaker_port> --mode rce \
        --url /opt/ml/models/<your-attacker-dir> \
        --name chaindemo

Il flusso --mode rce carica un modello Python-backend da un percorso fornito dall'utente. Se la directory contiene un config.pbtxt valido

  • model.py (vedi example/ per una demo innocua), model.py viene eseguito come utente del processo Triton — pre-autenticazione.

Vedi docs/rce-chain.md per i meccanismi della catena e i prerequisiti.

File

Requisiti

Python 3.8+ e requests:

root@kitploit:~
pip install requests

Crediti

Analisi indipendente post-patch e PoC di 4252nez — articolo su OffSecKit. Vulnerabilità originali segnalate da Hyeonjun Ahn (@deayzl) e accreditate nel bollettino di sicurezza NVIDIA di maggio 2026; questo repository non ha alcuna affiliazione con quella segnalazione.

Licenza

MIT — vedi LICENSE.

Scarica lo strumento
FileScopo
detect.pyControllo non distruttivo dello stato della patch
bypass_demo.pyConfronto didattico affiancato del meccanismo di bypass
exploit.pySonda di gestione dei modelli + dimostrazione della catena RCE
example/Modello Python-backend innocuo per la demo RCE
detection/triton-access.mdLinee guida di rilevamento (fingerprint di versione + firme di log)
detection/suricata.rulesRegola IDS di rete
docs/root-cause.mdBreve spiegazione della causa principale
docs/patch-diff.mdLa correzione, in un unico diff
docs/rce-chain.mdLa catena RCE non autenticata tramite Python backend