事件经过
NVD于2026-08-02发布了CVE-2026-9856(CVSS 7.1),描述了Hugging Face Transformers的tokenizer/processor序列化代码中的路径遍历漏洞,其中不可信的chat_template字典键在save_pretrained()调用期间被用作未经清理的文件系统路径组件。
影响分析
Transformers是世界上部署最广泛的ML库之一;任何从不可信或用户提供的chat template配置tokenizer/processor的管道(例如加载社区模型/配置)都可能允许攻击者在主机上的任意位置写入文件,对任何AI训练或微调基础设施都构成严重风险。
攻击途径
PreTrainedTokenizerBase和ProcessorMixin的save_pretrained()方法直接使用来自攻击者可影响的chat_template字典的键来构建文件系统路径,而不进行清理,当保存使用恶意chat template配置的tokenizer/processor时,允许在预定保存目录之外任意写入文件。
受影响系统
huggingface/transformers <= 5.8.0.dev0
缓解措施
更新到打补丁的transformers版本;修复在提交eaaaf8494dd5386634ae37d1d122212fdc315be5中。避免从不可信源加载/保存具有chat_template字典的tokenizer或processor。