Ad

CVE-2026-15977

HIGH CVSS 3.1: 7,5 EPSS 0.41%
Обновлено 4 августа 2026
Lmsys
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии до 0.5.15
Тип уязвимости CWE-522: Insufficiently Protected Credentials, CWE-522 (Недостаточно защищённые учётные данные)
Поставщик Lmsys
Публичный эксплойт Нет

SGLang содержит уязвимость утечки учетных данных в конечной точке /server_info, которая будет возвращать ключи API и информацию о ключевом файле SSL, если настроен только --admin-api-key.

Показать оригинальное описание (EN)

SGLang contains a credential leakage vulnerability in the /server_info endpoint, which will return API keys and SSL keyfile information when only the --admin-api-key is configured.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Lmsys Sglang
cpe:2.3:a:lmsys:sglang:*:*:*:*:*:*:*:*
— <= 0.5.15