Stats Digest Feeds
โ† Back to all CVEs

CVE-2026-86793

UNKNOWN NVD
CVSS Score 0
Severity UNKNOWN
Published Sep 11, 2026
Vendor unknown

Description

SGLang allows unauthenticated pickle deserialization through /update_weights_from_tensor when no auth keys are configured, and the SafeUnpickler policy can be bypassed because builtins.import and builtins.getattr are resolvable, enabling code execution via pickle REDUCE.

References