CVE-2026-7669SGLang 0.5.9及以下版本存在代码注入漏洞。在加载HuggingFace模型时,程序错误地将`trust_remote_code`参数从False强制改为True。攻击者可利用此漏洞,诱导服务加载包含恶意脚本的模型仓库,从而在SGLang进程中远程执行任意Python代码。
漏洞位于`python/sglang/srt/utils/hf_transformers_utils.py`的`get_tokenizer`函数中。当调用者设置`trust_remote_code=False`时,如果HuggingFace transformers v5返回通用的`TokenizersBackend`实例,SGLang会静默地以`trust_remote_code=True`重新调用`AutoTokenizer.from_pretrained`。这导致恶意模型仓库中的`tokenizer.py`被自动加载并执行,从而绕过安全限制实现远程代码执行。