왜 중요한가
이것은 ML 인프라에 대한 고전적이고 매우 위험한 공급망 스타일 공격 표면입니다: SGLang이 외부 또는 사용자 제공 HuggingFace 저장소에서 모델 가중치를 가져올 수 있는 모든 조직(매우 일반적인 MLOps 패턴)은 악성 .bin 파일로 완전히 침해될 수 있으며, 가중치 업데이트 경로를 트리거하는 것 외에는 추가 인증이 필요하지 않습니다. CERT/CC는 또한 5개의 관련 SGLang CVE(/server_info를 통한 자격증명 유출, SafeUnpickler를 우회하는 /load_lora_adapter_from_tensors를 통한 인증되지 않은 RCE 및 덤퍼 하위 시스템 샌드박스 탈출)를 문서화했으며, SGLang 코드베이스 전체에 시스템적 역직렬화/샌드박싱 약점을 나타냅니다.
공격 경로
SGLang의 /update_weights_from_disk 엔드포인트는 HuggingFace 저장소에서 .bin 모델 가중치 파일을 로드할 때 torch.load(..., weights_only=False)로 폴백하여 공격자 제어 데이터의 pickle 역직렬화를 활성화하고 추론 서버에서 원격 코드 실행을 초래합니다.
영향받는 시스템
SGLang 모델 제공 엔진
완화 방안
GHSA-wf98-gv64-5wrf 공지에 따라 SGLang을 업데이트하고, weights_only=False 폴백 경로를 피하고, 가중치 재로드를 트리거할 수 있는 저장소/사용자를 제한하고, 외부에서 소싱된 모든 모델 가중치를 safetensors 전용 로드가 필요한 신뢰할 수 없는 입력으로 취급합니다.