무슨 일이 있었나
NVD는 2026년 8월 24일에 CVE-2026-76841 (CVSS 8.8 High)을 발행했으며, Xinference의 모델 로더 (RerankModel._get_tokenizer 및 기타 5개 호출 사이트 포함)가 버전 2.12.0 이전에 이를 비활성화할 설정 없이 항상 trust_remote_code=True를 Hugging Face의 transformers 라이브러리에 전달하는 방법을 설명합니다.
왜 중요한가
trust_remote_code=True는 Hugging Face 에코시스템에서 가장 위험한 설정 중 하나입니다. 모델 리포지토리에서 임의의 Python을 로드 시 실행하기 때문입니다. 설정 없이 이를 하드코딩하면 광범위하게 사용되는 local-LLM-serving 플랫폼에서 중요한 안전 제어 기능을 제거하여 완전히 검증되지 않은 소스에서 모델을 로드하는 모든 배포를 전체 RCE에 노출합니다.
공격 경로
Xinference instance가 로드할 Hugging Face 모델/리포지토리에 영향을 미칠 수 있는 공격자 (예: 악성 또는 typosquatted 모델 리포지토리, 또는 손상된/공격자 제어 모델 참조를 통해)는 Xinference의 RerankModel 및 기타 로더 호출 사이트가 trust_remote_code=True를 무조건부로 전달하므로 서버에서 임의 코드 실행을 달성하여 로드 중에 모델 리포지토리에 포함된 공격자 제공 Python 코드를 실행합니다.
영향받는 시스템
Xorbitsai Xinference < 2.12.0
완화 방안
Xinference >= 2.12.0으로 업그레이드하십시오. 이는 trust_remote_code를 비활성화하는 설정을 추가할 것으로 예상됩니다. 패치될 때까지는 완전히 신뢰할 수 있는 고정 리비전 리포지토리에서만 모델을 로드하고 동적/사용자 제어 모델 리포지토리 선택을 피하십시오.