CVE-2026-78205, опубликованная 24 августа в 01:16 UTC, — это server-side request forgery в механизме защиты BentoML для исходящих соединений, затрагивающая версии 1.4.19 through 1.4.39. Это прямо обозначено как неполное устранение более ранней уязвимости 2025 года.
Пробел и почему его легко не заметить
Функция защиты отклоняет private-, loopback- и link-local-адреса. Но она не отклоняет RFC 6598 shared address space, 100.64.0.0/10 — диапазон, используемый для carrier-grade NAT. Причина показательная: стандартный модуль Python ipaddress не классифицирует этот блок как private, поэтому проверка, написанная в терминах «является ли этот адрес private», пропускает его. Разработчик написал правдоподобный тест, и библиотека ответила корректно; просто определение не совпадает с моделью угроз. Атакующий передаёт URL через обработку multipart-файлов или разбор JSON и получает доступ к внутренним хостам в сетях CGNAT.
Что не так с распространённой трактовкой
Неполное исправление — это не тот же класс события, что и новое обнаружение, и это различие играет против вендора, а не в его пользу. Первоначальная уязвимость была сообщена, принята и исправлена; затем патч был воспринят как закрывающий вопрос. То, что опубликовано на этой неделе, показывает, что исправление тестировали на заявленном случае, а не на категории в целом. Важный вопрос для любого, кто использует затронутую версию, не в том, применяли ли они исправление 2025 года — вполне возможно, что применяли, — а в том, не осталось ли у них впечатления, что они уже защищены.
Хронология
По словам исследователя, проблема была отправлена по электронной почте 2 июня, и с тех пор ответа не последовало. Публичный issue был открыт 30 июня и всё ещё остаётся открытым. Это примерно 83 дня от частного сообщения до публичного CVE, и, по словам исследователя, без какого-либо подтверждения между ними — именно так coordinated disclosure превращается в uncoordinated one.
Общая картина за одну ночь
Это сообщение появилось менее чем через два часа после двух уязвимостей RPC в llama.cpp. Все три касаются инфраструктуры для обслуживания AI, и во всех трёх случаях разработчиков уже предупреждали.
