VU#456290: Hugging Face Transformersライブラリは、同意チェックの前にリモートコードをディスクに書き込む
Hugging Face Transformers バージョン 4.49.0 から 5.8.1 までの脆弱性により、攻撃者が制御する Python ファイルの不正な書き込みが可能になります。このライブラリは、リモートコード実行に関するユーザーの同意を確認する前に、リモートモジュールを取得してキャッシュします。これは、モデルリポジトリからの悪意のある Python ファイルが、信頼プロンプトの承認に関係なく、ユーザーのローカルキャッシュに書き込まれることを意味します。この脆弱性は、trust_remote_code チェックの前に行われる無条件のファイルコピー操作に起因します。このプロセスは、ライブラリ内の他のリモートコード読み込みメカニズムとは異なります。攻撃者は、悪意のある custom_generate/generate.py ファイルを含むモデルを作成できます。このモデル参照を読み込むユーザーは誰でも、不正なファイル書き込みがトリガーされます。信頼プロンプトが拒否された場合でも、キャッシュされた悪意のあるファイルは永続します。共有キャッシュ環境では、これらのファイルは後で信頼されたモデルの読み込み中に実行される可能性があります。現在、ベンダーから提供されたパッチはありません。ユーザーは、信頼されていないリポジトリで load_custom_generate() を使用することを避け、Hugging Face モジュールキャッシュを定期的にクリアする必要があります。