Новооткрита уязвимост в библиотеката Hugging Face Transformers може да позволи на злонамерени хранилища за AI модели да поместят контролирани от атакуващ Python файлове в системата на потребителя, преди той да е одобрил изпълнението на отдалечен код.

Проблемът, проследяван под идентификатор CVE-2026-80047, засяга версиите на Hugging Face Transformers от 4.49.0 до 5.8.1. Слабостта се съдържа в процеса на зареждане на персонализирано генериране в библиотеката. Тя може да позволи записването на отдалечен Python код в локалния кеш на модула на Hugging Face без съответната оторизация.

Hugging Face Transformers се използва широко за обучение, внедряване и стартиране на модели за машинно обучение за обработка на естествен език, компютърно зрение, аудио, видео и мултимодални задачи с изкуствен интелект.

Тъй като рамката обикновено е интегрирана в работни станции на разработчици, изследователски среди, облачни бележници и производствени ML конвейери (pipelines), уязвимостта би могла да изложи широк кръг от потребители на ненадеждно съдържание от хранилища за модели.

Проблемът възниква в GenerativePreTrainedModel.load_custom_generate(), който се използва за зареждане на персонализирана логика за генериране на текст от хранилища за модели.

Когато потребителят се опита да зареди модел, съдържащ файл custom_generate/generate.py, Transformers извлича файла от отдалеченото хранилище и го съхранява локално чрез get_cached_module_file().

Библиотеката обаче извършва това отдалечено извличане и локално записване в кеша, преди да провери дали потребителят е одобрил trust_remote_code.

Подкана за потвърждение trust_remote_code има за цел да предотврати изпълнението на произволен Python код от хранилището на модела, освен ако потребителят изрично не приеме риска.

В уязвимия код изпълнението остава ограничено от подканата за съгласие. Отдалеченият Python файл обаче вече е копиран на диска, преди resolve_trust_remote_code() да оцени подканата.

В резултат на това потребителят може да откаже подканата и въпреки това да завърши с контролирано от атакуващ съдържание на Python, съхранено в директорията на кеша на Hugging Face, обикновено ~/.cache/huggingface/modules. Това поведение се различава от другите функции за динамично зареждане на модули в библиотеката Transformers.

Компоненти като AutoConfig, AutoModel, AutoTokenizer и AutoImageProcessor валидират trust_remote_code преди изтегляне или записване на отдалечени Python модули.

Засегнатият работен поток за персонализирано генериране нарушава тези очаквания за сигурност, като поставя операцията за запис на файл преди проверката за съгласие.

Киберпрестъпник би могъл да се възползва от уязвимостта, като публикува хранилище за модели със злонамерен файл custom_generate/generate.py. Всеки потребител, зареждащ референцията към модела чрез засегнатата функция, може да задейства локалния запис на файла, без да са необходими администраторски привилегии или допълнително взаимодействие извън първоначалния опит за зареждане на модела.

Рискът е по-голям в среди, които преизползват кеш директориите на Hugging Face. Изоставен злонамерен файл в кеша може по-късно да бъде достъпен по време на зареждане на доверен модел, потенциално създавайки непредвиден път за изпълнение на вече кеширан код.

Към момента на разкриването няма предоставена от производителя корекция за сигурност или официално съобщение. Потребителите трябва да избягват извикването на load_custom_generate() за ненадеждни хранилища на Hugging Face модели и да проверяват локалния кеш за неочаквани файлове.

Организациите, които използват споделени бележници, CI/CD конвейери, ML работни станции или постоянни контейнерни томове, трябва да обмислят редовно почистване на ~/.cache/huggingface/modules, докато не бъде пуснато коригиращо обновление.

Разработчиците трябва също така да гарантират, че проверките за съгласие за отдалечен код се извършват преди всяко отдалечено изтегляне или локална операция по запис на файл. Изследователят по киберсигурност Прасана Даби съобщи за уязвимостта. CERT/CC публикува записа за уязвимостта на 1 септември 2026 г., като Hugging Face е посочен с неизвестен статус на производител.