Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Una vulnerabilidad grave ha sido revelada en SGLang que, si es aprovechada, permite la ejecución remota de código en servidores que corran este framework. Se le ha asignado la referencia CVE-2026-5760 y, según la puntuación CVSS publicada, su severidad es prácticamente máxima: 9.8 sobre 10.0. En términos prácticos, un atacante puede forjar un archivo de modelo en formato GGUF que, al ser cargado y usado por SGLang, desencadena la ejecución de comandos arbitrarios en el equipo víctima.
El vector de ataque se apoya en plantillas del motor Jinja2 que se renderizan sin las restricciones necesarias. Concretamente, el problema aparece cuando SGLang procesa el parámetro tokenizer.chat_template incluido dentro de un GGUF malicioso: ese contenido puede contener una payload de Server-Side Template Injection (SSTI) que, al ser ejecutada por el entorno de plantillas usado por SGLang, permite ejecutar código Python en el contexto del servicio. El CERT Coordination Center (CERT/CC) ha detallado este flujo en su aviso, indicando que el endpoint afectado es "/v1/rerank", comúnmente usado para tareas de reranking en pipelines de inferencia.

La secuencia por la que un atacante consigue ejecutar su código es sencilla en sus etapas: primero crea un archivo GGUF con una plantilla maliciosa dentro de tokenizer.chat_template; ese template incluye la frase gatillo que hace que la ruta vulnerable en el código fuente —por ejemplo en el archivo entrypoints/openai/serving_rerank.py— se active; una vez que una víctima descarga y carga ese modelo en SGLang y se realiza una llamada al endpoint de reranking, el motor de plantillas renderiza el contenido y la payload SSTI se ejecuta, provocando ejecución remota de código. Esta técnica explota una mala configuración del motor de plantillas: se utiliza jinja2.Environment() sin el sandbox apropiado en lugar de una variante segura.
El investigador Stuart Beck es quien dio con esta falla y la notificó; su análisis apunta directamente al uso de un entorno de Jinja2 sin protección. Para comprender por qué esto es peligroso conviene mirar a propuestas y ataques anteriores: no es la primera vez que una biblioteca de inferencia o un cargador de modelos queda expuesto por permitir la inserción y renderizado de plantillas no confiables. Un caso muy conocido fue el apodado "Llama Drama" (CVE-2024-34359), que también permitía ejecución arbitraria de código y fue calificado con una gravedad muy alta, y más recientemente quedaron corregidas superficies similares en proyectos como vLLM (CVE-2025-61620). Puede consultarse información técnica sobre esos CVE en la base de datos nacional de vulnerabilidades de EE. UU. (NVD): CVE-2024-34359 y CVE-2025-61620.
Este tipo de fallos se encuadra en la familia de ataques SSTI, bien documentada por la comunidad de seguridad. Las plantillas de renderizado que permiten expresiones evaluables pueden convertirse en vectores de ejecución si no se aíslan correctamente; OWASP ofrece una explicación clara sobre esta clase de problemas en su sección dedicada a Server-Side Template Injection: OWASP — SSTI. Por su parte, la propia documentación de Jinja2 explica la diferencia entre los entornos normales y los entornos "sandbox" pensados para limitar lo que las plantillas pueden hacer: Jinja2 — ImmutableSandboxedEnvironment.
¿Qué pueden hacer los equipos que utilicen SGLang? Lo primero y más contundente es evitar cargar modelos provenientes de orígenes no verificados. Los repositorios públicos de modelos, como los disponibles en Hugging Face, facilitan la experimentación pero también permiten la distribución de artefactos maliciosos si no se validan: Hugging Face. Paralelamente, y como medida técnica inmediata, se recomienda reemplazar el uso de jinja2.Environment() por ImmutableSandboxedEnvironment o una alternativa que aplique restricciones efectivas al contexto de ejecución de las plantillas; esa modificación impide que expresiones en el template disparen la ejecución de código Python arbitrario.
Aunque la recomendación de cambiar el entorno de Jinja2 es la más concreta, conviene complementar esa corrección con prácticas defensivas: correr los servicios de inferencia con privilegios mínimos, aislarlos en contenedores o entornos dedicados, limitar el acceso a la red y a recursos críticos, y auditar cualquier modelo descargado antes de integrarlo en una instancia de producción. Hasta que exista un parche oficial disponible, la prudencia exige tratar cualquier modelo recibido de terceros como potencialmente peligroso.

El aviso de CERT/CC señala además que, durante el proceso de coordinación, no se obtuvo una solución oficial inmediata por parte de los mantenedores, por lo que la adopción de mitigaciones locales y controles operativos es especialmente importante en estos momentos. Para mantenerse informado sobre evoluciones, parches y análisis técnicos, conviene seguir fuentes oficiales del proyecto y de los centros de respuesta a incidentes, así como revisar las entradas del NVD y los comunicados de CERT/CC: CERT.
En un ecosistema en el que frameworks de alto rendimiento para modelos multimodales y LLMs se adoptan con rapidez, la capacidad de cargar modelos externos es una característica poderosa que, sin embargo, también introduce una superficie de ataque crítica si no se diseñan barreras de confianza. La lección práctica es clara: no basta con confiar en el formato del modelo, hay que controlar cómo se interpretan y ejecutan sus componentes. A corto plazo, si administras instancias de SGLang evita cargar modelos de fuentes no contrastadas, aplícales análisis estático cuando sea posible y adapta la configuración de Jinja2 para que use entornos sandboxed. A medio plazo, la comunidad deberá incorporar controles más robustos en las bibliotecas que parsean y renderizan datos incluidos dentro de modelos GGUF para que estos vectores no vuelvan a ser explotables.
Si quieres profundizar en los conceptos técnicos mencionados, consulta la documentación oficial de Jinja2 sobre entornos seguros, la explicación de OWASP sobre SSTI y las entradas del NVD relacionadas con vulnerabilidades previas de ejecución remota en bibliotecas de inferencia: los enlaces citados en el texto ofrecen un buen punto de partida para entender el alcance y las mitigaciones de este tipo de amenazas.
Relacionadas
Mas noticias del mismo tema.

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...