RCE-уязвимость обнаружена в Hugging Face Transformers (CVE-2026-4372)
Уязвимость особенно неприятна тем, что позволяла выполнять произвольный код даже при использовании рекомендованной защиты
trust_remote_code=False.
Атакующему было достаточно добавить в
config.json модели специальный параметр
_attn_implementation_internal. При загрузке модели через привычный
from_pretrained() библиотека могла автоматически скачать и выполнить код из внешнего репозитория без предупреждений, запросов подтверждения и заметных признаков компрометации.
Под угрозой оказались версии
Transformers 4.56.0–5.2.x, особенно среды с GPU-ускорением и установленным пакетом
kernels. За время существования дыры (около 6 месяцев) уязвимые версии были скачаны более
232 миллионов раз!
Что делать:
Обновиться 🎊
Проверить кэшированные модели на наличие
_attn_implementation_internal
Загружать модели в изолированных контейнерах
Рассматривать загрузку моделей как потенциальную поверхность для выполнения кода
Подтянуть AppSec и Supply Chain Security в ML/AI-проекты (ну это вообще всем надо!)
Получается интересно, конечно
! Разработчики уже выработали здоровую паранойю при установке Python-пакетов, npm-зависимостей и Docker-образов, но при этом могут совершенно спокойно скачать новую модную модель и запустить её в корпоративной инфраструктуре.
Фактически, это ещё одно напоминание о том, что современные AI-модели становятся полноценной частью цепочки поставок ПО. Загружая модель из интернета, мы всё чаще в
ыполняем чужой код, даже если кажется (тот случай, когда если кажется, то кажется!), что загружаем
только веса нейросети.
Все
Обсуждение 0
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram