影响分析
这是 ML 基础设施中一个经典且高度危险的供应链式攻击面:任何允许 SGLang 从外部或用户提供的 HuggingFace 仓库拉取模型权重的组织(一个非常常见的 MLOps 模式)都可能被恶意 .bin 文件完全攻击,无需除了触发权重更新路径之外的进一步身份验证。CERT/CC 另外记录了五个相关的 SGLang CVE(通过 /server_info 的凭证泄露、通过 /load_lora_adapter_from_tensors 绕过 SafeUnpickler 的未身份验证 RCE,以及转储器子系统沙箱逃逸),表明 SGLang 代码库中存在系统性的反序列化/沙箱隔离弱点。
攻击途径
SGLang 的 /update_weights_from_disk 端点在从 HuggingFace 仓库加载 .bin 模型权重文件时回退到 torch.load(..., weights_only=False),启用攻击者控制数据的 pickle 反序列化并导致推理服务器上的远程代码执行。
受影响系统
SGLang 模型服务引擎
缓解措施
按照 GHSA-wf98-gv64-5wrf 公告更新 SGLang;避免 weights_only=False 回退路径,限制哪些仓库/用户可以触发权重重新加载,并将任何外部源模型权重视为不可信输入,需要仅使用 safetensors 加载。