Una forma de burlar el filtro pickle de SGLang
SGLang, el marco de código abierto que se utiliza para servir grandes modelos de lenguaje, puede ser obligado a ejecutar código de un atacante a través de un endpoint HTTP que, en su estado por defecto, no exige credenciales, según reveló VicOne el 11 de septiembre. La vulnerabilidad, CVE-2026-86793, fue publicada ese mismo día por el CERT/CC, y no se ha indicado ninguna versión corregida.
El problema está en /update_weights_from_tensor. Reuel Magistrado, investigador de VicOne, descubrió que el endpoint está marcado como AuthLevel.ADMIN_OPTIONAL: si no se ha configurado ni una clave API ni una clave API de administrador, acepta peticiones sin autenticación. Cualquiera que llegue al servidor puede enviarle una petición POST con una carga pickle codificada en base64.
SGLang debería frenar los pickles maliciosos con SafeUnpickler, un filtro que se introdujo para mitigar un fallo de deserialización anterior, CVE-2025-10164. Según VicOne, su lista de permitidos admite todo lo que empiece por el prefijo amplio builtins., y su lista de bloqueo detiene eval, exec, compile y open, pero no __import__ ni getattr. Encadenadas, esas dos funciones alcanzan cualquier función de cualquier módulo importable.

Sin parche y con dos rangos de versiones
La cronología de VicOne muestra una larga espera. Comunicó el fallo a los responsables del proyecto el 29 de junio, recibió un acuse de recibo por Slack el 2 de julio, lo escaló al CERT/CC el 16 de julio y el CERT/CC lo validó el 30 de julio. El CVE se asignó el 8 de septiembre. En la fecha de publicación, escribió VicOne, los responsables habían reconocido el informe, pero no habían ofrecido un parche ni un calendario de corrección.
Las fuentes no coinciden en el alcance. La publicación de VicOne cita SGLang 0.5.14 y anteriores; el registro del CVE incluye todas las versiones hasta la 0.5.18. SGLang 0.5.19 apareció en PyPI el 4 de septiembre, una semana antes de la divulgación, pero ni VicOne ni el registro del CVE afirman que esa versión resuelva el fallo. El registro todavía no tiene puntuación CVSS.
No es la primera vez que alguien burla el filtro. CVE-2026-15969, publicado el 30 de julio con una puntuación CVSS 3.1 de 9,8, describía la ejecución de código sin autenticación a través de otro endpoint, /load_lora_adapter_from_tensors, gracias a una lista de bloqueo incompleta en SafeUnpickler.
VicOne recomienda activar la autenticación y limitar el acceso al endpoint afectado a redes de confianza.
Google ADK: 10,0 y ya corregido
El segundo fallo afecta al Agent Development Kit de Google para Python. CVE-2026-79696, publicado el 9 de septiembre con Google Cloud como autoridad de numeración, tiene la puntuación máxima de CVSS 4.0, 10,0. Afecta a adk web en las versiones 2.0.0 a 2.6.0 de ADK en entornos Python, Cloud Run y GKE donde esté instalado pytest, y permite que un atacante remoto sin autenticar ejecute código arbitrario mediante una reproducción manipulada de una sesión de pruebas.
Google atribuye el fallo a una lista de bloqueo incompleta de la biblioteca estándar y reconoce a Sanil Dulal como autor del aviso. El commit de la corrección al que remite el registro explica que la lista anterior dejaba fuera módulos como cProfile, bdb, trace y timeit, capaces de ejecutar cadenas arbitrarias, y que ahora se bloquea toda la biblioteca estándar en las referencias de código de la configuración de agentes.

A diferencia de SGLang, este sí está parcheado. La corrección llegó con ADK 2.7.0 el 13 de agosto, casi cuatro semanas antes de que se publicara el CVE, y OSV sitúa la 2.7.0 como primera versión corregida. Google aconseja actualizar a google-adk 2.7.0 o posterior y no exponer adk web a una red. Las notas de la versión 2.7.0 añaden que los servidores adk web y de API no tienen autenticación y son solo para uso local.
Parte de una tendencia
Forkast cuenta cuatro CVE críticos en infraestructura de inferencia y agentes de IA en cuatro semanas: NemoClaw (CVE-2026-65105, 25 de agosto), DeepSeek Harness (CVE-2026-82533, 8 de septiembre), IBM Langflow (CVE-2026-81204, 8 de septiembre) y SGLang. Sostiene que las divulgaciones han llegado a cerca de una por semana en el tercer trimestre de 2026, frente a aproximadamente una al mes en 2025, y lo atribuye a componentes pensados para integrarse con facilidad más que para controlar el acceso con rigor. El fallo de ADK no forma parte de ese recuento.
Qué vigilar
La cuestión abierta es si los responsables de SGLang publicarán una versión que cierre esta vía, y si esa versión restringirá la lista de permitidos builtins. de SafeUnpickler, exigirá autenticación por defecto en los endpoints ADMIN_OPTIONAL, o ambas cosas. Mientras no se indique una versión corregida, la mitigación de VicOne, autenticación y restricción de red, es la única defensa que propone.