У модели Unsloth обнаружена уязвимость с выполнением кода

Unsloth безопасность ии уязвимости выполнение кода Pillar Security Hugging Face csoonline.com

Обнаружена критическая уязвимость в Unsloth Studio: произвольное выполнение кода при выборе модели. Узнайте, как защитить свои ИИ-разработки и рабочие процессы от атак через цепочку поставок. Обновитесь немедленно!

Инструмент для обучения ИИ-моделей Unsloth, оправдывая свое название, выполнял больше задач, чем требовалось: при выборе модели разработчиками он также позволял выполнять произвольный код на их машинах.

Компания Pillar Security обнаружила, что простое выделение модели в Unsloth Studio приводило к загрузке и выполнению приложением Python-кода из репозитория моделей. Это могло позволить злоумышленникам использовать специально созданную модель для выполнения вредоносного кода в системе разработчика.

«Код выполнялся на основе простой проверки метаданных, — заявил исследователь Ариэль Фогель в публикации в блоге Pillar. — Чтения файла config.json модели было достаточно для срабатывания эксплойта; бэкенд даже не загружал веса и не запускал инференс».

Код выполнялся с разрешения пользователя, что, по словам Фогеля, могло привести к утечке проприетарных данных для обучения, артефактов моделей, токенов Hugging Face, SSH-ключей или учетных данных облачных сервисов в корпоративной среде разработки ИИ.

Unsloth Studio — это веб-интерфейс, находящийся в настоящее время в бета-версии. Разработчики Unsloth сослались на этот статус, когда, по сообщениям, отказались публиковать уведомление о безопасности или присваивать CVE обнаруженному недостатку после его исправления в июне. Pillar оспаривает это решение, указывая, что уязвимый код Studio поставляется как часть стандартного, общедоступного пакета «unsloth» на PyPI и может быть установлен с помощью обычной команды «pip install unsloth» без выбора бета-версии или предварительного выпуска.

Настройка Transformers открыла дверь

Unsloth использует опцию Hugging Face trust_remote-code, которая позволяет модели при необходимости приносить с собой собственный Python-код.

Само по себе это не опасно. Некоторые легитимные модели Hugging Face, включая IBM Granite Speech и Vision, DeepSeek-OCR, ChatGLM и более ранние версии Qwen, нуждаются в пользовательском коде для корректной работы, отметил Фогель.

Проблема заключалась в том, что Unsloth автоматически включал эту функцию во время обычной проверки модели, вместо того чтобы требовать от пользователя явного согласия на выполнение удаленного кода. До исправления «trust_remote_code» был включен по умолчанию, когда Unsloth использовал функциональность загрузки моделей Transformers от Hugging Face для получения информации о проверяемой модели.

Разработчики Unsloth также сослались на собственные средства сканирования и предупреждения Hugging Face для моделей, содержащих пользовательский код, как на еще одну причину не рассматривать эту проблему как уязвимость. Pillar возражает, что средства защиты Hugging Face в основном представляют собой черные списки, и их код доказательства концепции (PoC) не был помечен при сканировании, но мог бы загрузить вредоносный пакет второго этапа только при обработке Unsloth.

Однако Фогель подчеркнул, что это не уязвимость Hugging Face, а проблема с тем, как Unsloth использует trust_remote_code.

Исправление вышло за рамки простого изменения настройки. Pillar изначально рекомендовал установить trust_remote_code=False для пути проверки модели, поскольку этот путь требовал только чтения декларативной информации из config.json. Окончательное исправление Unsloth пошло дальше.

В версии 2026.6.9 Studio был изменен таким образом, чтобы больше не включать прямую загрузку произвольных моделей из Hugging Face и не доверять удаленному коду из локальных файлов моделей. Фогель сообщил, что они независимо протестировали эту версию и подтвердили, что пути атак как через Hugging Face, так и через локальные каталоги были закрыты.

Pillar настоятельно рекомендовал пользователям обновиться до исправленной версии, даже если они никогда не запускают Studio и используют только основной функционал Unsloth. Кроме того, компания посоветовала провести аудит рабочих процессов LLM на предмет ненужных случаев использования trust_remote_code=True.

«Время до эксплуатации для злоумышленников постоянно сокращается, поскольку автоматизированное сканирование репозиториев, агентная эксплуатация и организованные кампании по цепочке поставок могут использовать даже безобидный на вид модуль auto_map еще быстрее, чем до внедрения ИИ», — предупредил Фогель.

Эта статья впервые появилась на InfoWorld.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: