CVE-2026-78205 于 UTC 01:16 的 8 月 24 日发布,是 BentoML 出站连接防护中的一个服务器端请求伪造漏洞,影响 1.4.19 至 1.4.39 版本。这明确是一项对 2025 年早前漏洞的不完整修复。
这一缺口,以及它为何容易被忽视
该防护函数会拒绝私有、回环和链路本地地址,但不会拒绝 RFC 6598 共享地址空间 100.64.0.0/10——也就是运营商级 NAT 使用的地址段。原因很能说明问题:Python 的标准 ipaddress 模块并不将这一地址块归类为私有,因此按“这个地址是否私有”来编写的检查会把它放行。开发者写出的测试看起来合理,库也给出了准确回答;只是这一定义与威胁模型并不匹配。攻击者可通过 multipart 文件处理或 JSON 解析提供一个 URL,从而访问位于 CGNAT 网络中的内部主机。
常见叙述哪里出了错
不完整修复与一次全新的发现并不是同一类事件,而这一差别对供应商不利,而不是有利。最初的漏洞已被报告、受理并修补;随后补丁也被视为已将问题关闭。本周公开的信息表明,该修复只是针对已报告的个案进行了测试,而不是针对整个类别进行验证。对于任何运行受影响版本的人来说,真正相关的问题不是他们是否应用了 2025 年的修复——他们很可能确实应用了——而是应用之后是否让他们误以为自己已经得到保护。
时间线
报告者称,该问题于 6 月 2 日通过电子邮件提交,此后一直没有回应。6 月 30 日创建了一个公开 issue,目前仍处于打开状态。按报告者的说法,从私下报告到公开 CVE 大约经过了 83 天,期间没有任何确认——这就是协调披露如何演变为非协调披露的过程。
夜间的共同模式
这条消息出现在两项 llama.cpp RPC 漏洞公布后两小时内。这三起都涉及 AI 服务基础设施,而在这三起案例中,维护者此前都已收到提醒。
