CVE-2026-5536FedML-AI FedML 0.8.9及之前版本存在安全漏洞。由于gRPC服务器的`grpc_server.py`文件中`sendMessage`函数处理不当,导致反序列化漏洞。攻击者可远程利用此漏洞,无需用户交互或认证,从而影响系统的机密性、完整性和可用性。
该漏洞位于FedML的gRPC服务器组件中,具体涉及`grpc_server.py`文件的`sendMessage`函数。该函数在处理接收到的消息时,未对数据进行严格的校验或安全反序列化处理,直接反序列化了不可信的数据。攻击者可以通过网络发送特制的恶意序列化数据包到gRPC服务端口。由于无需身份认证且攻击复杂度低,远程攻击者可以利用此漏洞执行任意代码,进而造成数据泄露或篡改。