CVE-2026-7669
sgl-project SGLang HuggingFace Transformer hf_transformers_utils.py get_tokenizer कोड इंजेक्शन
- प्रकाशित
- 2 मई 2026
- अद्यतन
- 5 मई 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 26 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 30.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
sgl-project SGLang के 0.5.9 तक के संस्करणों में एक भेद्यता का पता चला है। प्रभावित फ़ंक्शन HuggingFace Transformer Handler घटक की फ़ाइल python/sglang/srt/utils/hf_transformers_utils.py में स्थित get_tokenizer है। बूलियन के भाग के रूप में इनपुट False के साथ trust_remote_code तर्क के हेरफेर से कोड इंजेक्शन होता है। यह हमला दूरस्थ रूप से निष्पादित किया जा सकता है। इस हमले से उच्च जटिलता स्तर जुड़ा हुआ है। शोषण क्षमता को कठिन माना जाता है। get_tokenizer() में, जब कॉलर trust_remote_code=False पास करता है और HuggingFace transformers v5 एक TokenizersBackend इंस्टेंस लौटाता है (रजिस्ट्री में नहीं होने वाले टोकनाइज़र वर्गों के लिए सामान्य फ़ॉलबैक), तो SGLang चुपचाप trust_remote_code=True के साथ AutoTokenizer.from_pretrained को फिर से कॉल करता है, जिससे कॉलर की स्पष्ट सुरक्षा सेटिंग को ओवरराइड कर दिया जाता है। tokenizer_config.json में auto_map के माध्यम से संदर्भित दुर्भावनापूर्ण tokenizer.py वाला एक मॉडल रिपॉजिटरी इस दूसरे कॉल के दौरान SGLang प्रक्रिया में मनमाना Python निष्पादित करेगा। कोई लॉग लाइन या चेतावनी जारी नहीं की जाती है। यह ओवरराइड सभी वर्तमान SGLang संस्करणों को प्रभावित करता है क्योंकि pyproject.toml में transformers==5.3.0 पिन किया गया है। tokenizer_mode="auto" और tokenizer_mode="slow" दोनों प्रभावित हैं। यह शोषण अब सार्वजनिक है और इसका उपयोग किया जा सकता है। इस प्रकटीकरण के बारे में विक्रेता से पहले ही संपर्क किया गया था, लेकिन उन्होंने किसी भी तरह से कोई प्रतिक्रिया नहीं दी।
स्रोत
1PoC for CVE-2026-7669: SGLang silent trust_remote_code override -> RCE
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।