VU#456290:Hugging Face Transformers 库在同意检查之前将远程代码写入磁盘
Hugging Face Transformers 4.49.0 至 5.8.1 版本中存在一个漏洞,允许未经授权写入攻击者控制的 Python 文件。该库在验证用户对远程代码执行的同意之前,会获取并缓存远程模块。这意味着,即使未通过信任提示的批准,来自模型仓库的恶意 Python 文件仍会被写入用户本地缓存。该漏洞源于在 trust_remote_code 检查之前发生的无条件文件复制操作。此过程与库内其他远程代码加载机制不同。攻击者可创建一个包含恶意 custom_generate/generate.py 文件的模型。任何加载该模型引用的用户都会触发未经授权的文件写入。即使拒绝信任提示,缓存中的恶意文件仍会保留。在共享缓存环境中,这些文件可能在后续加载可信模型时被执行。目前尚无厂商提供的补丁。用户应避免对不可信仓库使用 load_custom_generate(),并定期清理 Hugging Face 模块缓存。