Открити са серия от уязвимости с висока степен на сериозност в библиотеката diffusers на Hugging Face, които позволяват на злонамерено хранилище за модели мълчаливо да изпълни произволен код на всяка машина, която го зарежда.
Несъвършенствата заобикалят функцията trust_remote_code – същата мярка за сигурност, предназначена да спре изпълнението на непрегледан код по време на процеса на зареждане на персонализирани тръбопроводи (custom pipelines). Това поражда сериозни опасения за AI екосистемата, която е започнала да третира Hugging Face като фундаментална инфраструктура.
Hugging Face бързо се превърна в това, което мнозина наричат „GitHub на ерата на изкуствения интелект“, като нейните библиотеки и хранилища са дълбоко вградени в среди за разработка, научни изследвания и производствени среди по целия свят. Тъй като библиотеката diffusers работи в производствени тръбопроводи, CI/CD системи и контейнерни изображения, едно зареждане на компрометиран модел може да осигури на атакуващия първоначален достъп дълбоко в корпоративната мрежа, а не просто в изолирано потребителско приложение.
Мащабът на излагане на риск е значителен: diffusers се изтегля около 7 милиона пъти месечно (близо 200 000 инсталации на ден), докато Hugging Face като цяло обработва над 100 милиона изтегляния месечно.
Всички варианти, идентифицирани от Zafran, се свеждат до една и съща основна причина: класически дефект от типа „време на проверка към време на използване“ (TOCTOU). Изтеглянето на модел, което трябва да функционира като една атомарна операция, вместо това е разделено на две последователни, неатомарни HTTP заявки, а защитният филтър, налагащ trust_remote_code, проверява само първата заявка. Това означава, че конфигурационните файлове, зареждащите модули и кодът на персонализираните тръбопроводи могат тихомълком да се превърнат в изпълним код.
Разкритието обхваща три проследявани уязвимости:
- CVE-2026-44827 (CVSS 8.8) – уязвимост за инжектиране на код;
- CVE-2026-45804 (CVSS 7.5) – състояние на състезание (race condition), експлоатиращо прозореца от около 0,3 секунди между извличането на конфигурацията и пълното изтегляне на хранилището;
- CVE-2026-44513 (CVSS 8.8) – обхващаща зареждане на тръбопроводи между различни хранилища, заобикаляне на локални моментни снимки (snapshots) и злонамерени персонализирани компоненти.
Zafran разкри подобен дефект и в библиотеката transformers на Hugging Face. Организациите, използващи diffusers, трябва незабавно да актуализират до версия 0.38.0 или по-нова, която премества проверките за сигурност към точката на динамично зареждане на модули.