CVE-2026-7669
sgl-project SGLang HuggingFace Transformer hf_transformers_utils.py get_tokenizer injection de code
- Publié
- 2 mai 2026
- Mise à jour
- 5 mai 2026
- Attribution de CNA
- VulDB
- Preuve observée
- 26 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 30,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité a été détectée dans sgl-project SGLang jusqu'à la version 0.5.9. La fonction concernée est get_tokenizer du fichier python/sglang/srt/utils/hf_transformers_utils.py du composant HuggingFace Transformer Handler. La manipulation de l'argument trust_remote_code avec la valeur False dans le cadre de Boolean entraîne une injection de code. L'attaque peut être exécutée à distance. Un niveau de complexité élevé est associé à cette attaque. L'exploitabilité est considérée comme difficile. Dans get_tokenizer(), lorsque l'appelant transmet trust_remote_code=False et que HuggingFace transformers v5 renvoie une instance TokenizersBackend (le repli générique pour les classes de tokenizer non enregistrées), SGLang ré-invoque silencieusement AutoTokenizer.from_pretrained avec trust_remote_code=True, outrepassant le paramètre de sécurité explicite de l'appelant. Un dépôt de modèle contenant un tokenizer.py malveillant référencé via auto_map dans tokenizer_config.json exécutera du Python arbitraire dans le processus SGLang lors de ce second appel. Aucune ligne de journal ni aucun avertissement n'est émis. Le contournement affecte toutes les versions actuelles de SGLang car transformers==5.3.0 est épinglé dans pyproject.toml. Les modes tokenizer_mode="auto" et tokenizer_mode="slow" sont tous deux concernés. L'exploit est désormais public et peut être utilisé. Le fournisseur a été contacté tôt à propos de cette divulgation mais n'a répondu d'aucune manière.
Sources
1PoC pour CVE-2026-7669 : remplacement silencieux de trust_remote_code dans SGLang -> RCE
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.