事件檔案
AI 遠端程式碼執行(RCE)漏洞
LMDeploy 推論工具爆發 SSRF 漏洞,修補後隨即出現攻擊利用
1 篇報導 · 首次偵測 2026-04-27 · 最後活動 2026-04-27
分享圖 LMDeploy 是 InternLM 開發的大型語言模型部署與推論工具,廣泛用於處理文字及影像請求。編號 CVE-2026-33626 的伺服器端請求偽造(SSRF)漏洞,可讓未授權攻擊者藉由 image_url 欄位,誘使伺服器連線至內網系統或雲端中繼資料服務,進而竊取憑證及敏感資訊。
2026 年揭露的 CVE-2026-33626 在安全公告公開後不到 13 小時,便被觀察到實際攻擊利用,顯示漏洞資訊已迅速被轉化為入侵手法。InternLM 已在 LMDeploy 0.12.3 版完成修補,資安專家建議使用者立即升級至 0.12.3 或以上版本,並檢查服務存取紀錄及雲端憑證是否出現異常。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡這個訊號沒有歷史回聲
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。