CVE-2026-33626 : exploitation de LMDeploy en 12h via SSRF sur endpoint vision-LLM
đïž Contexte Le 22 avril 2026, la Sysdig Threat Research Team (TRT) publie une analyse dâincident documentant lâexploitation de CVE-2026-33626, une vulnĂ©rabilitĂ© Server-Side Request Forgery (SSRF) affectant LMDeploy, un toolkit dâinfĂ©rence pour modĂšles de langage vision-language (VLM) dĂ©veloppĂ© par Shanghai AI Laboratory / InternLM. đ VulnĂ©rabilitĂ© La faille rĂ©side dans le traitement du champ image_url lors des requĂȘtes de complĂ©tion de chat. Le serveur dĂ©rĂ©fĂ©rence lâURL fournie sans vĂ©rification de rĂ©solution de nom dâhĂŽte, sans liste de blocage des adresses privĂ©es, ni protection des adresses link-local. Tout schĂ©ma http:// ou https:// est acceptĂ©, y compris http://169.254.169.254/, http://127.0.0.1:3306 ou toute adresse RFC 1918. ...