CVE-2026-24142NVIDIA TRT-LLM在任意平台上存在反序列化漏洞及不安全的序列化句柄。该漏洞允许本地低权限攻击者利用恶意构造的数据触发反序列化过程,从而导致代码执行、数据篡改及敏感信息泄露。鉴于其CVSS v3.1评分为6.3,属于中危风险,且攻击范围具有扩展性,建议用户尽快关注官方修复动态以防止潜在的安全威胁。
该漏洞的核心成因在于NVIDIA TRT-LLM组件在处理反序列化操作时,未能正确验证输入数据的来源和完整性,导致存在不安全的反序列化句柄。具体而言,应用程序在加载模型或配置文件时,可能会调用不安全的反序列化函数(如Python的pickle)。攻击者一旦获得本地低权限账户(PR:L),即可利用该漏洞。攻击过程包括:首先构造一个恶意的序列化对象,该对象在反序列化时会触发特定的魔术方法,从而执行任意系统命令。由于该漏洞具有范围变更特性(S:C),攻击者不仅可以破坏TRT-LLM进程的机密性、完整性和可用性,还可能利用该进程的权限提升访问权限,进而影响系统上的其他服务或用户数据,造成信息泄露或更广泛的数据篡改。