CVE-2026-7669
sgl-project SGLang HuggingFace Transformer hf_transformers_utils.py get_tokenizer 代码注入
- 已发布
- 2026年5月2日
- 已更新
- 2026年5月5日
- 分配 CNA
- VulDB
- 观察到的证据
- 2026年8月26日
初级CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X低 · 未来 30 天
- 百分位
- 30.6%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在 sgl-project SGLang 至 0.5.9 版本中检测到一个漏洞。受影响的是 HuggingFace Transformer Handler 组件中文件 python/sglang/srt/utils/hf_transformers_utils.py 的 get_tokenizer 函数。对参数 trust_remote_code 进行操纵,将布尔值输入 False,会导致代码注入。该攻击可远程执行,且与此攻击相关的复杂度较高,可利用性被认为较为困难。在 get_tokenizer() 中,当调用方传入 trust_remote_code=False 且 HuggingFace transformers v5 返回一个 TokenizersBackend 实例(针对未注册 tokenizer 类的通用回退方案)时,SGLang 会静默地以 trust_remote_code=True 重新调用 AutoTokenizer.from_pretrained,从而覆盖调用方明确设置的安全配置。若模型仓库中包含一个通过 tokenizer_config.json 中 auto_map 引用的恶意 tokenizer.py,则会在第二次调用期间于 SGLang 进程中执行任意 Python 代码。此过程不会输出任何日志行或警告。由于 pyproject.toml 中固定了 transformers==5.3.0,该覆盖行为影响所有当前 SGLang 版本。tokenizer_mode="auto" 和 tokenizer_mode="slow" 两种模式均受影响。该漏洞利用现已公开,可能被使用。厂商已提前获知此披露,但未以任何方式作出回应。
来源
1CVE-2026-7669 的 PoC:SGLang 静默 trust_remote_code 覆盖 -> RCE
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。