취약점  ·  2026-07-31

SGLang 모델 제공 엔진 - HuggingFace 모델 가중치 로드 시 안전하지 않은 Pickle 역직렬화를 통한 RCE

취약점High 영향도GlobalCVE-2026-15976
이것은 ML 인프라에 대한 고전적이고 매우 위험한 공급망 스타일 공격 표면입니다: SGLang이 외부 또는 사용자 제공 HuggingFace 저장소에서 모델 가중치를 가져올 수 있는 모든 조직(매우 일반적인 MLOps 패턴)은 악성 .bin 파일로 완전히 침해될 수 있으며, 가중치 업데이트 경로를 트리거하는 것 외에는 추가 인증이 필요하지 않습니다. CERT/CC는 또한 5개의 관련 SGLang CVE(/server_info를 통한 자격증명 유출, SafeUnpickler를 우회하는 /load_lora_adapter_from_tensors를 통한 인증되지 않은 RCE 및 덤퍼 하위 시스템 샌드박스 탈출)를 문서화했으며, SGLang 코드베이스 전체에 시스템적 역직렬화/샌드박싱 약점을 나타냅니다.
SGLang의 /update_weights_from_disk 엔드포인트는 HuggingFace 저장소에서 .bin 모델 가중치 파일을 로드할 때 torch.load(..., weights_only=False)로 폴백하여 공격자 제어 데이터의 pickle 역직렬화를 활성화하고 추론 서버에서 원격 코드 실행을 초래합니다.
SGLang 모델 제공 엔진
GHSA-wf98-gv64-5wrf 공지에 따라 SGLang을 업데이트하고, weights_only=False 폴백 경로를 피하고, 가중치 재로드를 트리거할 수 있는 저장소/사용자를 제한하고, 외부에서 소싱된 모든 모델 가중치를 safetensors 전용 로드가 필요한 신뢰할 수 없는 입력으로 취급합니다.
CERT/CC VU#281278 - SGLang multiple vulnerabilitiesGitHub Security Advisory GHSA-wf98-gv64-5wrf
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →