Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-24207 — CVE-2026-24207 — NVIDIA Triton SageMaker auth bypass to unauth RCE. Detection script, bypass demo, RCE-chain PoC, and IDS rules. | Kitploit
Инструменты/GitHubGitHub/offseckit/cve-2026-24207
Vulnerability AnalysisExploitationIDS/IPS EvasionWeb Application ExploitationPenetration TestingCloud SecurityCommand and ControlAuthenticationIntrusion DetectionRed TeamingPayload Development
121 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
offseckit/cve-2026-24207

CVE-2026-24207

CVE-2026-24207 — NVIDIA Triton SageMaker auth bypass to unauth RCE. Detection script, bypass demo, RCE-chain PoC, and IDS rules.

Репозиторий

CVE-2026-24207 — NVIDIA Triton SageMaker: обход аутентификации до неавторизованного RCE

Неаутентифицированные злоумышленники могут получить доступ к поверхности управления моделями NVIDIA Triton Inference Server на HTTP-портах SageMaker и Vertex AI — обходя конфигурацию --http-restricted-api оператора. В сочетании с примитивом SageMaker MME LOAD и моделью на Python-бэкенде это позволяет выполнить удаленный код до аутентификации (pre-auth RCE) от имени пользователя процесса Triton, если злоумышленник может разместить файлы модели на пути файловой системы, доступном для чтения Triton.

  • CVE: CVE-2026-24207 (SageMaker — PoC + цепочка RCE) · CVE-2026-24206 (Vertex AI — структурно идентичный близнец, только анализ)
  • CWE-288 · CVSS 9.8 Critical (NVIDIA CNA) — NIST/NVD еще не оценен
  • Вендор: NVIDIA Corporation · Продукт: Triton Inference Server
  • Статья: offseckit.com/blog/cve-2026-24207

Область. Скрипты PoC воспроизводят CVE-2026-24207 (SageMaker) от начала до конца, включая цепочку неавторизованного RCE, проверенную на официальных контейнерах NVIDIA NGC. CVE-2026-24206 (Vertex AI) — структурно идентичный близнец — подтвержден анализом исходного кода и патча PR #8680 (docs/root-cause.md, docs/patch-diff.md), но не воспроизведен в лаборатории.

Затронутые версии

КомпонентУязвимые версииИсправленные
NVIDIA Triton Inference Server≤ 26.02 (v2.66.0)26.03 (v2.67.0)

Быстрый старт

Проверить, исправлено ли устройство (для защитников)

root@kitploit:~
python3 detect.py <host:sagemaker_port>

Отправляет один GET-запрос только для чтения. Выводит PATCHED, VULNERABLE или UNKNOWN. Не вносит никаких изменений.

Понять механизм обхода (для исследователей)

root@kitploit:~
python3 bypass_demo.py <host:sagemaker_port>

Отправляет три запроса — health (всегда успешен), /models С настроенным заголовком аутентификации (авторизованный базовый уровень) и /models БЕЗ заголовка (обход). Коды ответов рядом показывают разницу в поведении. Без изменения состояния. См. docs/root-cause.md.

Демонстрация воздействия (только для авторизованного тестирования)

root@kitploit:~
# Зондирование поверхности управления моделями (перечисление + попытка LOAD + попытка UNLOAD)
python3 exploit.py <host:sagemaker_port>

# Полная цепочка RCE — укажите Triton путь на его файловой системе, который вы контролируете
python3 exploit.py <host:sagemaker_port> --mode rce \
        --url /opt/ml/models/<каталог-атакующего> \
        --name chaindemo

Поток --mode rce загружает модель на Python-бэкенде из указанного пользователем пути. Если каталог содержит корректный config.pbtxt + model.py (см. example/ для безобидной демонстрации), model.py выполняется от имени пользователя процесса Triton — до аутентификации.

См. docs/rce-chain.md для механизма цепочки и предварительных требований.

Файлы

Требования

Python 3.8+ и requests:

root@kitploit:~
pip install requests

Благодарности

Независимый анализ после выхода патча и PoC от 4252nez — статья на OffSecKit. Оригинальные уязвимости сообщены Hyeonjun Ahn (@deayzl) и указаны в благодарностях в бюллетене безопасности NVIDIA за май 2026 года; этот репозиторий не имеет отношения к тому отчету.

Лицензия

MIT — см. LICENSE.

Скачать инструмент
ФайлНазначение
detect.pyНеразрушающая проверка статуса исправления
bypass_demo.pyОбразовательная демонстрация механизма обхода
exploit.pyЗондирование управления моделями + демонстрация RCE
example/Безобидная модель на Python-бэкенде для демо RCE
detection/triton-access.mdРекомендации по обнаружению (версионный отпечаток + сигнатуры журналов)
detection/suricata.rulesПравило сетевой IDS
docs/root-cause.mdКраткое объяснение первопричины
docs/patch-diff.mdИсправление в одном diff-файле
docs/rce-chain.mdЦепочка неавторизованного RCE через Python-бэкенд