Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallo RCE en Unsloth Studio permite ejecutar código vía modelos de Hugging Face


Se ha corregido una vulnerabilidad en Unsloth Studio que permitía que un repositorio malicioso de modelos de Hugging Face ejecutara código Python con solo seleccionar el modelo en la interfaz del navegador. El problema fue solucionado en la versión 2026.6.9, por lo que se recomienda a los usuarios actualizar inmediatamente. Unsloth es una librería de código abierto muy utilizada para el ajuste fino y la cuantización de grandes modelos de lenguaje.



Una vulnerabilidad ya parcheada en Unsloth Studio permitía que un repositorio de modelos malicioso de Hugging Face ejecutara código Python cuando un usuario simplemente seleccionaba el modelo en la interfaz del navegador.

Unsloth solucionó el problema en la versión 2026.6.9, y si tú utilizas Studio, deberías actualizarte inmediatamente. Unsloth es una biblioteca de código abierto muy popular que se usa para ajustar y cuantizar grandes modelos de lenguaje. Su componente Studio es una interfaz basada en el navegador, listada como beta, que simplifica la selección de modelos, el entrenamiento y los flujos de trabajo relacionados.

El proyecto tiene un alcance significativo en el ecosistema: Hugging Face identifica a Unsloth como la tercera fuente más grande de derivados de modelos en su Hub, detrás de Qwen y Google.

El fallo fue descubierto en el flujo de trabajo de inspección de modelos del backend de Unsloth Studio. Cuando un operador elegía un modelo de Hugging Face a través de la interfaz, Studio comprobaba la configuración del modelo antes de cargar los pesos o iniciar la inferencia; sin embargo, la ruta de código afectada habilitaba trust_remote_code=True por defecto.

Esa configuración es potente pero peligrosa. Los repositorios de modelos de Hugging Face pueden incluir archivos Python personalizados junto con los pesos del modelo y los datos de configuración.

Fallo de RCE en Unsloth Studio

El archivo config.json de un repositorio puede utilizar el campo auto_map para dirigir los componentes de Transformers, como AutoConfig, hacia esos archivos Python locales. Si se confía en el código remoto, la biblioteca Transformers importa y ejecuta el módulo proporcionado por el repositorio.

En las versiones vulnerables de Studio, esto ocurría durante lo que parecía ser una inspección de metadatos inofensiva. Un atacante podía crear un repositorio de modelos malicioso con un config.json manipulado, convencerte para que lo seleccionaras y lograr que se ejecutara código en el proceso del backend de Studio.

Tú no necesitarías cargar los pesos del modelo, ejecutar el entrenamiento, iniciar la inferencia o aprobar explícitamente la ejecución de código remoto. El código se ejecutaría con los permisos del usuario que opera Studio.

En sistemas de desarrollo de IA, esto podría exponer tokens de Hugging Face, credenciales de la nube, claves SSH, conjuntos de datos propietarios, artefactos de modelos y resultados de entrenamiento.

Los atacantes también podrían alterar modelos locales, establecer persistencia o utilizar credenciales accesibles para llegar a otras infraestructuras. La lógica vulnerable de Studio estaba incluida en el paquete Python estándar de unsloth en lugar de en un paquete separado solo para versiones preliminares.

La explotación requería que tú ejecutaras Studio y seleccionaras un modelo controlado por el atacante. Sin embargo, el código afectado podía instalarse a través de un flujo de trabajo ordinario de "pip install unsloth".

Pillar Security informó del problema de forma privada a principios de junio de 2026. Los mantenedores de Unsloth respondieron y lanzaron una solución el 18 de junio. Los investigadores verificaron independientemente que la versión 2026.6.9 cierra las rutas vulnerables de carga de modelos tanto de Hugging Face como de directorios locales.

Los mantenedores decidieron no publicar un aviso porque Studio estaba en fase beta, por lo que no se ha asignado ningún CVE. Deberías actualizar Unsloth Studio a la versión 2026.6.9 o posterior.

Tú y tu equipo de seguridad también deberíais tratar cualquier uso de trust_remote_code=True como la ejecución de software no confiable, y no como una opción rutinaria de carga de modelos. Ancla los repositorios de modelos a revisiones conocidas, cágalos en entornos aislados y evita el acceso a credenciales de larga duración siempre que sea posible.



Fuentes:
https://cybersecuritynews.com/unsloth-studio-rce-flaw/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.