CVE-2026-24186NVIDIA FLARE SDK 中的 FOBS 组件存在一处高危安全漏洞。攻击者可以通过网络发送恶意构造的 FOBS 编码消息,诱导目标系统反序列化不受信任的数据。由于缺乏充分的验证机制,成功利用此漏洞可能导致远程代码执行,进而允许攻击者在受害主机上执行任意命令。鉴于该漏洞无需用户交互且利用难度较低,建议用户尽快关注官方修复动态以降低安全风险。
该漏洞源于 NVIDIA FLARE SDK 在处理 FOBS(Fast Object Binary Serialization)数据时的逻辑缺陷。FOBS 是一种用于对象序列化的二进制协议,旨在高效传输数据。漏洞产生的原因是 SDK 在解析网络传入的 FOBS 消息时,直接调用了反序列化接口,而未对数据来源进行严格的身份验证或内容过滤。在许多编程语言中,反序列化不受信任的数据是一个已知的高危操作,因为它可能触发应用程序上下文中预定义对象的构造逻辑或魔术方法。攻击者可以利用这一特性,在序列化数据中嵌入特定的指令链(Gadget Chain)。当目标端解析这些数据时,恶意指令将被自动执行。根据 CVSS 向量分析,此漏洞的攻击路径为网络(AV:N),攻击复杂度低(AC:L),且无需用户交互(UI:N)。仅需要低权限(PR:L)即可触发,成功后将导致机密性、完整性和可用性的全面破坏(C:H/I:H/A:H)。