무슨 일이 있었나
NVD는 2026년 08월 02일 CVE-2026-9856 (CVSS 7.1)을 발행했으며, Hugging Face Transformers의 tokenizer/processor 직렬화 코드에서 신뢰할 수 없는 chat_template 딕셔너리 키가 save_pretrained() 호출 중에 파일시스템 경로 요소로 살균되지 않은 채로 사용되는 경로 순회 취약점을 설명합니다.
왜 중요한가
Transformers는 세계에서 가장 광범위하게 배포된 ML 라이브러리 중 하나입니다. 신뢰할 수 없거나 사용자 제공 chat template에서 구성된 tokenizer/processor를 저장하는 모든 파이프라인(예: 커뮤니티 모델/구성 로드)은 공격자가 호스트의 임의의 위치에 파일을 쓸 수 있도록 허용할 수 있으며, 이는 모든 AI 훈련 또는 미세 조정 인프라에 심각한 위험입니다.
공격 경로
PreTrainedTokenizerBase와 ProcessorMixin의 save_pretrained() 메서드는 공격자 영향을 받은 chat_template 딕셔너리의 키를 살균 없이 직접 파일시스템 경로를 구축하는 데 사용하여, 악성 chat template으로 구성된 tokenizer/processor를 저장할 때 의도된 저장 디렉토리 외부에 임의의 파일을 쓸 수 있도록 합니다.
영향받는 시스템
huggingface/transformers <= 5.8.0.dev0
완화 방안
패치된 transformers 릴리스로 업데이트하십시오. 수정 사항은 commit eaaaf8494dd5386634ae37d1d122212fdc315be5에 있습니다. 신뢰할 수 없는 소스의 chat_template 딕셔너리를 사용하여 tokenizer 또는 processor를 로드/저장하지 마십시오.