무슨 일이 있었나
2026년 8월 2일 공개 (CVSS 7.1/높음, huntr.dev 할당됨). 널리 사용되는 Transformers 라이브러리의 토크나이저/프로세서 직렬화 코드의 경로 통과 결함으로 악의적으로 제작된 chat_template (예: 신뢰할 수 없는 Hugging Face Hub 모델 리포지토리에서 소싱된)을 저장할 때 임의 파일 쓰기를 허용합니다.
왜 중요한가
Transformers는 가장 널리 배포된 ML 라이브러리 중 하나입니다. 커뮤니티/제3자 토크나이저 구성 로드 (Hub에서 모델을 끌어올 때의 일상적인 워크플로우) 및 save_pretrained() 호출은 공격자 제공 모델 리포지토리가 호출 프로세스에 권한이 있는 곳 어디든 파일을 조용히 쓰거나 덮어쓸 수 있습니다 — 프로그래밍 방식으로 모델/토크나이저를 다시 저장하는 파이프라인에 대한 공급망 스타일 위험입니다.
공격 경로
공격자 제어 `chat_template` 사전의 키가 저장 중에 파일 시스템 경로를 구성하는 데 직접 사용되며 `save_pretrained()` 중에 정제되지 않아, 악의적인 토크나이저/프로세서 구성이 로드되고 다시 저장될 때 경로 통과 시퀀스 (예: `../../`)를 사용하여 의도된 출력 디렉토리 외부의 임의 파일을 쓸 수 있습니다.
영향받는 시스템
huggingface/transformers <= 5.8.0.dev0 (PreTrainedTokenizerBase 및 ProcessorMixin save_pretrained() 메서드)
완화 방안
커밋 eaaaf8494dd5386634ae37d1d122212fdc315be5를 참조하는 패치된 transformers 릴리스로 업데이트합니다. 경로 구성에서 사용하기 전에 chat_template 키를 정제/허용 목록으로 등록합니다. 신뢰할 수 없는 소스에서 토크나이저 구성을 로드하고 다시 저장하는 것을 피합니다.