Mengapa penting
Ini adalah permukaan serangan gaya rantai pasokan yang klasik dan sangat berbahaya untuk infrastruktur ML: organisasi apa pun yang membiarkan SGLang menarik bobot model dari repositori HuggingFace eksternal atau yang disediakan pengguna (pola MLOps yang sangat umum) dapat dikompromikan sepenuhnya oleh file .bin berbahaya, tanpa autentikasi lebih lanjut diperlukan selain memicu jalur pembaruan bobot. CERT/CC juga mendokumentasikan lima CVE SGLang terkait (kebocoran kredensial melalui /server_info, RCE yang tidak diautentikasi melalui /load_lora_adapter_from_tensors melewati SafeUnpickler, dan escape sandbox subsistem dumper), yang menunjukkan kelemahan deserialisasi/sandboxing sistemik di seluruh basis kode SGLang.
Vektor serangan
Titik akhir /update_weights_from_disk SGLang mundur ke torch.load(..., weights_only=False) saat memuat file bobot model .bin dari repositori HuggingFace, mengaktifkan deserialisasi pickle dari data yang dikontrol penyerang dan menghasilkan eksekusi kode jarak jauh pada server inferensi.
Sistem yang terdampak
Mesin penyajian model SGLang
Mitigasi
Perbarui SGLang per penasihat GHSA-wf98-gv64-5wrf; hindari jalur fallback weights_only=False, batasi repositori/pengguna mana yang dapat memicu pemuatan ulang bobot, dan perlakukan bobot model yang bersumber dari luar apa pun sebagai input tidak terpercaya yang memerlukan pemuatan safetensors-only.