LightLLM 1.2.0 及更早版本在公共 HTTP API 上挂载了强化学习控制路由,但未进行身份验证检查。未经身份验证的攻击者可以调用诸如 、 、 和 等端点,从而干扰推理操作,并导致以 参数启动的部署中的工作进程陷入停滞状态。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-103395 | 9.8 CRITICAL | LightLLM through 1.2.0 Unauthenticated Remote Code Execution via Visual-Only RPyC Service |
| CVE-2026-103243 | 5.8 MEDIUM | LightLLM through 1.2.0 Server-Side Request Forgery via multimodal endpoints |
暂无评论