漏洞  ·  2026-08-03

Hugging Face Transformers——通过chat_template键的路径遍历在save_pretrained()中启用任意文件写入

漏洞High 影响GlobalCVE-2026-9856
发布于2026年8月2日(CVSS 7.1/High,huntr.dev分配)。广泛使用的Transformers库的分词器/处理器序列化代码中的路径遍历漏洞允许在保存恶意制作的chat_template时任意文件写入,例如从不受信任的Hugging Face Hub模型仓库获取。
Transformers是部署最广泛的ML库之一;加载社区/第三方分词器配置(从Hub拉取模型时的常规工作流)并调用save_pretrained()可能会让攻击者提供的模型仓库静默地在调用进程具有权限的任何地方写入或覆盖文件——对任何以编程方式重新保存模型/分词器的管道而言是供应链式风险。
来自攻击者控制的`chat_template`字典的键在`save_pretrained()`期间直接用于构造文件系统路径,无需清理,允许路径遍历序列(例如`../../`)在加载和重新保存恶意分词器/处理器配置时写入目标输出目录之外的任意文件。
huggingface/transformers <= 5.8.0.dev0(PreTrainedTokenizerBase和ProcessorMixin save_pretrained()方法)
更新到引用提交eaaaf8494dd5386634ae37d1d122212fdc315be5的修补transformers版本;在使用chat_template键进行路径构造之前对其进行清理/允许列表;避免从不受信任的源加载和重新保存分词器配置。
NVD - CVE-2026-9856BaseFortify CVE Report - CVE-2026-9856
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →