事件经过
发布于2026年8月2日(CVSS 7.1/High,huntr.dev分配)。广泛使用的Transformers库的分词器/处理器序列化代码中的路径遍历漏洞允许在保存恶意制作的chat_template时任意文件写入,例如从不受信任的Hugging Face Hub模型仓库获取。
影响分析
Transformers是部署最广泛的ML库之一;加载社区/第三方分词器配置(从Hub拉取模型时的常规工作流)并调用save_pretrained()可能会让攻击者提供的模型仓库静默地在调用进程具有权限的任何地方写入或覆盖文件——对任何以编程方式重新保存模型/分词器的管道而言是供应链式风险。
攻击途径
来自攻击者控制的`chat_template`字典的键在`save_pretrained()`期间直接用于构造文件系统路径,无需清理,允许路径遍历序列(例如`../../`)在加载和重新保存恶意分词器/处理器配置时写入目标输出目录之外的任意文件。
受影响系统
huggingface/transformers <= 5.8.0.dev0(PreTrainedTokenizerBase和ProcessorMixin save_pretrained()方法)
缓解措施
更新到引用提交eaaaf8494dd5386634ae37d1d122212fdc315be5的修补transformers版本;在使用chat_template键进行路径构造之前对其进行清理/允许列表;避免从不受信任的源加载和重新保存分词器配置。