CVE-2026-7669
sgl-project SGLang HuggingFace Transformer hf_transformers_utils.py get_tokenizer iniezione di codice
- Pubblicato
- 2 mag 2026
- Aggiornato
- 5 mag 2026
- Assegnazione CNA
- VulDB
- Evidenza osservata
- 26 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 30,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stata rilevata una vulnerabilità in sgl-project SGLang fino alla versione 0.5.9. La funzione interessata è get_tokenizer del file python/sglang/srt/utils/hf_transformers_utils.py del componente HuggingFace Transformer Handler. La manipolazione dell'argomento trust_remote_code con l'input False come parte di Boolean comporta un'iniezione di codice. L'attacco può essere eseguito da remoto. A questo attacco è associato un livello di complessità elevato. Lo sfruttamento è considerato difficile. In get_tokenizer(), quando il chiamante passa trust_remote_code=False e HuggingFace transformers v5 restituisce un'istanza TokenizersBackend (il fallback generico per le classi di tokenizer non presenti nel registro), SGLang richiama silenziosamente AutoTokenizer.from_pretrained con trust_remote_code=True, sovrascrivendo l'esplicita impostazione di sicurezza del chiamante. Un repository di modelli contenente un tokenizer.py dannoso referenziato tramite auto_map in tokenizer_config.json eseguirà Python arbitrario nel processo SGLang durante questa seconda chiamata. Non viene emessa alcuna riga di log o avviso. La sovrascrittura interessa tutte le versioni attuali di SGLang perché transformers==5.3.0 è fissato in pyproject.toml. Sia tokenizer_mode="auto" che tokenizer_mode="slow" sono interessati. Lo sfruttamento è ora pubblico e può essere utilizzato. Il fornitore è stato contattato in anticipo riguardo a questa divulgazione ma non ha risposto in alcun modo.
Fonti
1PoC per CVE-2026-7669: override silenzioso di trust_remote_code in SGLang -> RCE
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.