Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallo en Hugging Face permite a IA maliciosa instalar código Python


Se ha revelado una vulnerabilidad (CVE-2026-80047) en la librería Hugging Face Transformers (versiones 4.49.0 a 5.8.1). Este fallo en el proceso de carga de generación permitiría que repositorios de modelos de IA maliciosos instalen archivos Python controlados por un atacante en el sistema del usuario incluso antes de que este apruebe la ejecución de código remoto.



Una vulnerabilidad recién revelada en Hugging Face Transformers podría permitir que repositorios de modelos de IA maliciosos coloquen archivos Python controlados por un atacante en el sistema de un usuario antes de que este apruebe la ejecución de código remoto.

Identificado como CVE-2026-80047, el problema afecta a las versiones 4.49.0 hasta la 5.8.1 de Hugging Face Transformers. El fallo reside en el proceso de carga de generación personalizada de la librería. Puede permitir que se escriba código Python remoto en la caché local del módulo de Hugging Face sin autorización.

Hugging Face Transformers se utiliza ampliamente para entrenar, desplegar y ejecutar modelos de aprendizaje automático para procesamiento de lenguaje natural, visión artificial, audio, vídeo y tareas de IA multimodal.

Debido a que el entorno de trabajo se integra comúnmente en estaciones de trabajo de desarrolladores, entornos de investigación, cuadernos en la nube y tuberías de ML de producción, la vulnerabilidad podría exponer a una amplia gama de usuarios a contenido no confiable proveniente de repositorios de modelos.

El problema ocurre en GenerativePreTrainedModel.load_custom_generate(), que se utiliza para cargar lógica de generación de texto personalizada desde repositorios de modelos.

Cuando intentas cargar un modelo que contiene un archivo custom_generate/generate.py, Transformers recupera el archivo del repositorio remoto y lo almacena localmente a través de get_cached_module_file().

Sin embargo, la librería realiza esta obtención remota y la escritura en la caché local antes de comprobar si has aprobado la opción trust_remote_code.

El aviso de trust_remote_code tiene como objetivo evitar que un repositorio de modelos ejecute código Python arbitrario a menos que tú aceptes explícitamente el riesgo.

En la ruta de código vulnerable, la ejecución sigue estando restringida por el aviso de consentimiento. No obstante, el archivo Python remoto ya ha sido copiado al disco antes de que resolve_trust_remote_code() evalúe el aviso.

Vulnerabilidad de Hugging Face

Como resultado, puedes rechazar el aviso y, aun así, terminar con contenido Python controlado por el atacante almacenado bajo el directorio de caché de Hugging Face, normalmente en ~/.cache/huggingface/modules. Este comportamiento difiere de otras funciones de carga de módulos dinámicos en la librería Transformers.

Componentes como AutoConfig, AutoModel, AutoTokenizer y AutoImageProcessor validan trust_remote_code antes de descargar o escribir módulos Python remotos.

El flujo de trabajo de generación personalizada afectado viola esa expectativa de seguridad al colocar la operación de escritura de archivo antes de la verificación del consentimiento.

Un atacante podría explotar el fallo publicando un repositorio de modelos con un archivo custom_generate/generate.py malicioso. Cualquier usuario que cargue la referencia del modelo a través de la función afectada puede activar la escritura del archivo local sin requerir privilegios de administrador ni interacción adicional más allá del intento inicial de carga del modelo.

El riesgo es mayor en entornos que reutilizan los directorios de caché de Hugging Face. Un archivo malicioso dejado en la caché podría ser accedido posteriormente durante la carga de un modelo confiable, creando potencialmente una ruta de ejecución no deseada para código almacenado previamente.

No había ningún parche o aviso proporcionado por el proveedor en el momento de la divulgación. Debes evitar llamar a load_custom_generate() en repositorios de modelos de Hugging Face que no sean confiables e inspeccionar la caché local de módulos en busca de archivos inesperados.

Si tu organización utiliza cuadernos compartidos, tuberías de CI/CD, estaciones de trabajo de ML o volúmenes de contenedores persistentes, deberías considerar limpiar ~/.cache/huggingface/modules regularmente hasta que se lance una solución.

Los desarrolladores también deben asegurarse de que las comprobaciones de consentimiento de código remoto ocurran antes de cualquier operación de descarga remota o escritura de archivo local. El investigador de seguridad Prasanna Dabi informó la vulnerabilidad. CERT/CC publicó el registro de la vulnerabilidad el 1 de septiembre de 2026, indicando que Hugging Face tiene un estado de proveedor desconocido.



Fuentes:
https://cybersecuritynews.com/hugging-face-flaw/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.