何が起きたか
NVD は 2026年8月2日に CVE-2026-9856(CVSS 7.1)を公開し、Hugging Face Transformers のトークナイザー/プロセッサ シリアライゼーションコードのパストラバーサル脆弱性を説明しました。信頼されない chat_template 辞書キーは save_pretrained() 呼び出し時にサニタイズされずにファイルシステムパスコンポーネントとして使用されます。
なぜ重要か
Transformers は世界で最も広くデプロイされている ML ライブラリの1つです。信頼されない、またはユーザー提供の chat_template から構成されたトークナイザー/プロセッサを保存するパイプライン(例えば、コミュニティモデル/構成をロードすること)は、攻撃者がホスト上の任意の場所にファイルを書き込むことを許可でき、AI トレーニングまたは微調整インフラストラクチャにとって深刻なリスクです。
攻撃経路
PreTrainedTokenizerBase と ProcessorMixin の save_pretrained() メソッドは、攻撃者の影響を受ける chat_template 辞書からのキーを直接使用してファイルシステムパスを構築し、サニタイズなしで、悪意のある chat_template で構成されたトークナイザー/プロセッサを保存する際に意図した保存ディレクトリ外への任意のファイル書き込みを許可します。
影響を受けるシステム
huggingface/transformers <= 5.8.0.dev0
緩和策
パッチされた transformers リリースに更新してください。修正はコミット eaaaf8494dd5386634ae37d1d122212fdc315be5 にあります。信頼されないソースからの chat_template 辞書を使用してトークナイザーまたはプロセッサをロード/保存しないでください。