Cybersecurity

LMDeploy 視覺語言模組 SSRF 漏洞:揭露 13 小時後即遭利用

開源 LLM 推理工具 LMDeploy 的視覺語言模組存在 SSRF 漏洞 CVE-2026-33626,揭露後 12.5 小時即遭利用,攻擊者藉模型抓圖函式直取雲端 metadata 與內網服務。本文解析漏洞成因、Sysdig 誘捕紀錄與自架推理棧的防護清單。

LMDeploy 視覺語言模組 SSRF 漏洞:揭露 13 小時後即遭利用 — 文章封面
本頁內容6 個段落
  1. 漏洞本身:少了 IP 驗證的圖片載入函式
  2. 十三小時內就被打:誘捕系統的完整紀錄
  3. 攻擊者如何把推理伺服器變成 SSRF 跳板
  4. 為什麼 AI 基礎設施被武器化的速度最快
  5. 自架推理棧的防護清單
  6. 參考來源

2026 年 4 月 22 日凌晨 3 點 35 分(UTC),Sysdig 誘捕系統錄下 8 分鐘攻擊:來源 IP 103.116.72[.]119 對一台開源 LLM 推理伺服器送出 10 個請求,逐步探測內部網路。距離漏洞資訊登上 GitHub 僅 12 小時 31 分鐘,當時沒有任何公開 PoC。

中招的是 LMDeploy——InternLM 團隊維護的開源工具包,用於壓縮、部署與服務大型語言模型;漏洞編號 CVE-2026-33626,CVSS 7.5,屬高嚴重度 SSRF。值得注意的是攻擊面:不是模型被越獄,而是推理伺服器被當成內網跳板。對所有自架視覺語言模型(VLM)服務的團隊,結論很直接——攻擊者盯上 AI 供應鏈的速度,已經用小時來計。

漏洞本身:少了 IP 驗證的圖片載入函式

核心在 lmdeploy/vl/utils.py 的 load_image():VLM 請求可傳入 image_url,由伺服器抓取後交給模型,但函式發請求前不驗證目標是否為內部或私有位址;encode_image_base64() 同樣中招。advisory GHSA-6w67-hwm5-92mq 列出的根因很直白:抓取前零驗證,也沒有內部網段黑名單(127.0.0.1、169.254.x.x、10.x.x.x、192.168.x.x)。

預設值讓事情更糟:api_server.py 預設綁 0.0.0.0、API key 預設關閉,任何人都可叫它替自己發 HTTP 請求。受影響版本為 0.12.0(含)以下支援視覺語言者,由 Orca Security 的 Igor Stepansky 通報。

十三小時內就被打:誘捕系統的完整紀錄

Sysdig 的分析值得細讀:誘捕網在漏洞登上 GitHub 後 12 小時 31 分鐘就錄到首次利用——4 月 22 日 03:35 UTC,8 分鐘 session、10 個請求、三個階段:

  • 第一階段直接打 AWS 中繼資料服務(IMDS)與 Redis
  • 第二階段對 requestrepo[.]com 發 OOB DNS callback,確認可觸及任意外部主機,再枚舉 API surface
  • 第三階段掃描 loopback 介面(127.0.0[.]1)

攻擊者還在 internlm-xcomposer2 與 OpenGVLab/InternVL2-8B 兩個 VLM 間輪流切換,以正常呼叫包裝探測行為,降低觸發偵測規則的機率。

攻擊者如何把推理伺服器變成 SSRF 跳板

advisory 的攻擊情境展示完整攻擊鏈:對 /v1/chat/completions 送「請描述這張圖片」,image_url 卻指向 http://169.254.169.254/latest/meta-data/iam/security-credentials/。伺服器照抓、模型照答,雲端 IAM 憑證隨回應外流。官方列舉的影響包括:竊取雲端憑證、碰觸未對外曝露的內部服務、埠掃描內網、橫向移動。

換句話說,LLM 伺服器「幫使用者抓內容」的功能,本身就是現成的 SSRF 原語——攻擊者不必繞過防火牆,因為請求本來就從內部發出。

為什麼 AI 基礎設施被武器化的速度最快

Sysdig 的觀察比單一事件更重要:過去六個月,推理伺服器、model gateway 與 agent orchestration 工具的高危漏洞,無論裝機量大小,都在 advisory 發布後數小時內被武器化。GenAI 還在加速崩壞:像 GHSA-6w67-hwm5-92mq 這種寫明檔案、參數、根因與範例程式碼的 advisory,「本身就是一條現成的 prompt,任何商業 LLM 都能拿來產出可用的 exploit」。

結構性原因不複雜:AI 工具鏈大量用開源組件、部署節奏快,又常以最低摩擦方式跑起來——無認證、綁 0.0.0.0、直接暴露公網。自架開源模型的團隊只會更多(見開年觀察),但推理棧的安全水位顯然落後於採用速度。

自架推理棧的防護清單

  • 盤點對外曝露的 LMDeploy 實例:0.12.0(含)以下、開啟視覺語言支援者皆在範圍;advisory 未列修補版本,不能只等升級
  • 網路層先止血:強制 IMDSv2、封鎖推理服務對 169.254.169.254 與私有網段的出站、在閘道做 egress 過濾
  • 打開 API key 認證、不要綁 0.0.0.0;對 image_url 這類「伺服器代抓」參數做白名單限制
  • 把誘捕與 OOB 偵測納入常態:12.5 小時就有人上門,偵測窗口得以小時計

參考來源

本文由 AI 協助自上述來源整理,經人工審核後發布。

分享X電郵