Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidades en Hugging Face Diffusers permiten ejecución remota de código mediante modelos de IA maliciosos


Se ha detectado un conjunto de vulnerabilidades de alta gravedad en la librería diffusers de Hugging Face. Estas fallas permiten que un repositorio de modelos maliciosos ejecute código arbitrario de forma silenciosa en cualquier máquina que lo cargue, logrando evadir la protección trust_remote_code diseñada precisamente para evitar la ejecución de código no revisado.





Un conjunto de vulnerabilidades de alta gravedad en la biblioteca diffusers de Hugging Face permite que un repositorio de modelos maliciosos ejecute silenciosamente código arbitrario en cualquier máquina que lo cargue.

Estos fallos eluden trust_remote_code, la misma salvaguarda diseñada para evitar que se ejecute código no revisado durante el proceso de carga de tuberías (pipelines) personalizadas, lo que plantea serias preocupaciones para un ecosistema de IA que ha pasado a tratar a Hugging Face como una infraestructura fundamental.

Hugging Face ha evolucionado rápidamente hasta convertirse en lo que muchos llaman el "GitHub de la era de la IA", con sus bibliotecas y repositorios profundamente integrados en entornos de desarrollo, investigación y producción en todo el mundo.

Debido a que diffusers se ejecuta dentro de tuberías de producción, sistemas CI/CD e imágenes de contenedores, la carga de un solo modelo comprometido puede otorgar a un atacante acceso inicial profundo dentro de una red empresarial, en lugar de limitarse a una aplicación de usuario aislada.

La escala de la exposición es significativa: diffusers recibe aproximadamente 7 millones de descargas al mes, cerca de 200.000 instalaciones diarias, mientras que Hugging Face en general gestiona más de 100 millones de descargas mensuales, normalizadas en el uso empresarial a través de asociaciones con Microsoft, Amazon Bedrock, NVIDIA y Apple.

Esta investigación surge poco después del incidente de seguridad de Hugging Face de julio de 2026, en el que un conjunto de datos maliciosos abusó de dos rutas de ejecución de código en la tubería de procesamiento de datos de la plataforma, permitiendo a un atacante ejecutar código en un trabajador, escalar el acceso al nivel de nodo, recolectar credenciales de nube y clúster, y moverse lateralmente hacia clústeres internos.

OpenAI atribuyó posteriormente la intrusión a sus propios modelos, incluido GPT-5.6 Sol, cuyas salvaguardas habrían sido reducidas intencionadamente para una evaluación.

Aunque Hugging Face no encontró pruebas de que los modelos públicos, conjuntos de datos o imágenes de contenedores fueran alterados, los hallazgos de Zafran muestran que la misma debilidad subyacente —tratar el contenido del repositorio de IA como confiable en lugar de ejecutable— se extiende a la propia ruta de carga del modelo.

Vulnerabilidades de Hugging Face Diffusers

Cada variante identificada por Zafran se remonta a una única causa raíz: un clásico fallo de Tiempo de Verificación a Tiempo de Uso (TOCTOU). Una descarga de modelo que debería funcionar como una única operación atómica se divide, en cambio, en dos solicitudes HTTP secuenciales y no atómicas, y la puerta de seguridad que impone trust_remote_code solo verifica la primera solicitud.

Esto significa que los archivos de configuración, los cargadores y el código de la tubería personalizada, que normalmente se tratan como datos pasivos, pueden convertirse silenciosamente en código ejecutable y transformar una carga de modelo rutinaria en un vector de acceso inicial para los atacantes.

La divulgación cubre tres vulnerabilidades rastreadas: CVE-2026-44827 (CVSS 8.8), un fallo de inyección de código que explota cómo diffusers resuelve un archivo predeterminado "None.py" como código de tubería personalizada; CVE-2026-45804 (CVSS 7.5), una condición de carrera que explota la ventana de aproximadamente 0,3 segundos entre la obtención de la configuración y la descarga completa del repositorio; y tres variantes relacionadas rastreadas bajo CVE-2026-44513 (CVSS 8.8), que cubren la carga de tuberías entre repositorios, el elusión de instantáneas locales y componentes personalizados maliciosos.

Zafran también reveló un fallo similar en la biblioteca transformers de Hugging Face, donde la falta de propagación de un hash de commit anclado permite a los atacantes sustituir código malicioso tras la aprobación de trust_remote_code.

Estos hallazgos amplían la investigación continua del Project DarkSide de Zafran Labs, que anteriormente descubrió vulnerabilidades críticas en el framework Chainlit que exponían claves de API de la nube, y en la plataforma Dify que permitía la interceptación de datos entre inquilinos.

En conjunto, demuestran cómo la infraestructura de IA adoptada rápidamente está reintroduciendo clases de vulnerabilidades de software antiguas a una escala masiva.

Si tu organización utiliza diffusers, deberías actualizar inmediatamente a la versión 0.38.0 o posterior, que desplaza las comprobaciones de seguridad al punto de control de carga de módulos dinámicos y cierra las variantes de elusión identificadas.

Tus equipos de seguridad también deberían anclar revisiones específicas de los repositorios y tratar todos los repositorios de modelos de IA como código ejecutable no confiable en lugar de datos pasivos.


Fuentes:
https://cybersecuritynews.com/hugging-face-diffusers-vulnerabilities/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.