امنیت

هوش مصنوعی

February 21, 2026
11:22 شنبه، 2ام اسفندماه 1404
کد خبر: 212821

کشف آسیب‌پذیری در LightLLM

منبع: ماهر

ابزارLightLLM یک چارچوب متن‌باز برای اجرای سریع مدل‌های زبانی بزرگ (LLM) در محیط‌های سازمانی و تحقیقاتی است که با هدف ارائه سرویس‌های هوش مصنوعی، پردازش متن و استقرار سامانه‌های مبتنی بر مدل‌های زبانی در زیرساخت داخلی مورد استفاده قرار می‌گیرد. با توجه به اینکه این سامانه معمولاً در لایه سرویس‌های هوش مصنوعی سازمان و متصل به سایر سامانه‌های داخلی استقرار می­یابد، بروز آسیب‌پذیری در آن می‌تواند ریسک قابل‌توجهی برای امنیت زیرساخت ایجاد کند .اخیراً آسیب‌پذیری بحرانی با شناسه CVE-2026-26220 و شدت بحرانی با امتیاز 9.3 در این ابزار شناسایی شده است. این آسیب‌پذیری از نوع اجرای کد از راه دور ناشی از تبدیل ناامن داده سریال‌شده به شیء بوده و در حالت PD رخ می‌دهد.در نتیجه این آسیب­پذیری، مهاجم می‌تواند با ارسال payload دستکاری‌شده کد دلخواه خود را روی سرور اجرا کرده و کنترل سامانه را در اختیار بگیرد.

این نقص در ابزار LightLLM ناشی از پیاده‌سازی ناامن مکانیزم پردازش داده در معماری PDاست. در این معماری، یک گره مرکزی با عنوان PD Master مسئول مدیریت ارتباط بین گره­های پردازشی و تبادل داده‌های مربوط به فرآیند استنتاج می‌باشد.در نسخه‌های آسیب‌پذیر، مؤلفه PD Master با ارائه نقاط پایانی مبتنی بر WebSocket، داده‌های باینری دریافتی از شبکه را دریافت و پردازش می‌کند. داده‌های دریافت‌شده بدون انجام احراز هویت، کنترل سطح دسترسی یا اعتبارسنجی، به تابع pickle.loads() در زبان Python ارسال می‌شوند. این رفتار منجر به بازخوانی ناامن داده‌های سریال‌شده می‌گردد.

از آنجا که مکانیزم pickle در Python قادر به اجرای کد هنگام فرآیند تبدیل داده سریال‌شده به شیء است، یک مهاجم راه دور می‌تواند با ارسال payload دستکاری‌شده، دستورات دلخواه خود را در بستر سیستم‌عامل اجرا نماید. بهره‌برداری از این آسیب‌پذیری نیازمند تعامل کاربر نبوده و تنها دسترسی شبکه‌ای به PD Master کافی است.

در صورت موفقیت حمله، مهاجم قادر خواهد بود کنترل کامل سرویس LightLLM و در حالت خاص سرور میزبان را در اختیار گرفته و به داده‌های پردازشی یا مدل‌های هوش مصنوعی دسترسی پیدا کند، تنظیمات سرویس را تغییر دهد یا از سیستم به‌عنوان نقطه ورود به شبکه داخلی استفاده نماید.

بردار حملهCVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N نشان می­دهد آسیب‌پذیری از طریق شبکه، با پیچیدگی پایین و بدون نیاز به تعامل کاربر قابل بهره­برداری است. در صورت موفقیت، مهاجم می­تواند بر محرمانگی، صحت و دسترس‌پذیری سامانه هدف تاثیر بگذارد. اما تاثیر آن محدود به همان مؤلفه آسیب‌پذیر است و به سایر سامانه‌های سازمان گسترش نمی یابد.

نسخه‌های ۱.۱.۰ ابزارLightLLM و تمامی نسخه‌های پیش از آن تحت تاثیر این آسیب­پذیری قرار دارند.

توصیه‌های امنیتی

به‌روزرسانی فوری نرم‌افزار به نسخه‌ امن بالاتر از 1.1.0.
محدودسازی دسترسی شبکه‌ای به PD Master و جلوگیری از دسترسی مستقیم از اینترنت
قرار دادن سرویس در شبکه داخلی و اعمال کنترل دسترسی مبتنی بر Firewall
اجرای سرویس با حداقل سطح دسترسی سیستم‌عاملی و پرهیز از اجرای آن با کاربر root.
غیرفعال‌سازی PD Mode تا زمان اعمال اصلاحات امنیتی.

  • مشترک شوید!

    برای عضویت در خبرنامه روزانه ایستنا؛ نشانی پست الکترونیکی خود را در فرم زیر وارد نمایید. پس از آن به صورت خودکار ایمیلی به نشانی شما ارسال میشود، برای تکمیل عضویت خود و تایید صحت نشانی پست الکترونیک وارد شده، می بایست بر روی لینکی که در این ایمیل برایتان ارسال شده کلیک نمایید. پس از آن پیامی مبنی بر تکمیل عضویت شما در خبرنامه روزانه ایستنا نمایش داده میشود.

    با عضویت در خبرنامه پیامکی آژانس خبری فناوری اطلاعات و ارتباطات (ایستنا) به طور روزانه آخرین اخبار، گزارشها و تحلیل های حوزه فناوری اطلاعات و ارتباطات را در هر لحظه و هر کجا از طریق پیام کوتاه دریافت خواهید کرد. برای عضویت در این خبرنامه، مشترکین سیمکارت های همراه اول لازم است عبارت 150 را به شماره 201464 و مشترکین سیمکارت های ایرانسل عبارت ozv ictn را به شماره ۸۲۸۲ ارسال کنند. دریافت موفق هر بسته خبری که محتوی پیامکی با حجم ۵پیامک بوده و ۴ تا ۶ عنوان خبری را شامل میشود، ۳۵۰ ریال برای مشترک هزینه در بردارد که در صورتحساب ارسالی از سوی اپراتور مربوطه محاسبه و از اعتبار موجود در حساب مشترکین سیمکارت های دائمی کسر میشود. بخشی از این درآمد این سرویس از سوی اپراتور میزبان شما به ایستنا پرداخت میشود. مشترکین در هر لحظه براساس دستورالعمل اعلامی در پایان هر بسته خبری قادر خواهند بود اشتراک خود را در این سرویس لغو کنند. هزینه دریافت هر بسته خبری برای مشترکین صرفا ۳۵۰ ریال خواهد بود و این هزینه برای مشترکین در حال استفاده از خدمات رومینگ بین الملل اپراتورهای همراه اول و ایرانسل هم هزینه اضافه ای در بر نخواهد داشت.