なぜ重要か
これはMLインフラストラクチャの古典的で極めて危険なサプライチェーン型攻撃サーフェスです。SGLangが外部またはユーザー供給のHuggingFaceリポジトリからモデルウェイトをプルすることを許可する任意の組織(非常に一般的なMLOpsパターン)は、悪意のある.binファイルによって完全に侵害される可能性があり、ウェイト更新パスをトリガーする以外に認証は必要ありません。CERT/CCは5つの関連するSGLang CVE(/server_info経由の認証情報漏洩、SafeUnpicklerをバイパスする/load_lora_adapter_from_tensors経由の認証なしRCE、およびダンパーサブシステムサンドボックス脱出)を追加記録しており、SGLangコードベース全体に亘るシステム的なデシリアライゼーション/サンドボックス化の弱点を示唆しています。
攻撃経路
SGLangの/update_weights_from_diskエンドポイントは、HuggingFaceリポジトリから.binモデルウェイトファイルをロードするときにtorch.load(..., weights_only=False)にフォールバックし、攻撃者制御データのpickleデシリアライゼーションを実現し、推論サーバー上でのリモートコード実行をもたらします。
影響を受けるシステム
SGLangモデルサービングエンジン
緩和策
GHSA-wf98-gv64-5wrfアドバイザリに従ってSGLangを更新してください。weights_only=Falseフォールバックパスを回避し、ウェイトリロードをトリガーできるリポジトリ/ユーザーを制限し、外部ソースのモデルウェイトを信頼できない入力として扱い、safetensorsのみのロードを要求してください。