Report
CVE-2026-15976 Kritisch

SGLang – Remote Code Execution beim Laden von Modell-Gewichten via /update_weights_from_disk

Kennzahlen

CVSS-Basiswert
9.8
EPSS
0.33%
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

SGLang weist beim Laden von Modell-Gewichten aus einem HuggingFace-Repository über den Endpoint /update_weights_from_disk eine Remote-Code-Execution-Schwachstelle auf. Ursache ist der Aufruf von torch.load(..., weights_only=False); weitere Details sind in den Quelldaten abgeschnitten und liegen nicht vollständig vor. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

Changelog

  1. 2026-07-31 · zuletzt

    • CVSS-Basiswert ergänzt: 9.8 (vorher lag kein Score vor).
    • Schweregrad: Mittel → Kritisch.
  2. 2026-07-31

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Sonatype Nexus Repository

Alle Reports zu Sonatype Nexus Repository

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.