Descoberta e escopo da vulnerabilidade
Um conjunto de vulnerabilidades de alta severidade na biblioteca diffusers do Hugging Face permite que um repositório de modelo malicioso execute silenciosamente código arbitrário em qualquer máquina que o carregue. As falhas contornam o trust_remote_code, a própria salvaguarda projetada para impedir que código não revisado seja executado durante o processo de carregamento de pipeline personalizado.
O Hugging Face evoluiu rapidamente para o que muitos chamam de "GitHub da era da IA", com suas bibliotecas e repositórios profundamente embutidos em ambientes de desenvolvimento, pesquisa e produção em todo o mundo. Como o diffusers é executado dentro de pipelines de produção, sistemas CI/CD e imagens de contêiner, um único carregamento de modelo comprometido pode entregar um acesso inicial profundo dentro de uma rede empresarial.
Vetor e exploração
Cada variante identificada por Zafran remonta a uma única causa raiz: uma falha clássica de Tempo de Verificação para Tempo de Uso (TOCTOU). Um download de modelo que deveria funcionar como uma operação atômica é dividido em duas solicitações HTTP sequenciais não atômicas, e a porta de segurança que impõe o trust_remote_code verifica apenas a primeira solicitação.
Isso significa que arquivos de configuração, carregadores e código de pipeline personalizado, todos tratados normalmente como dados passivos, podem silenciosamente cruzar para código executável e transformar um carregamento de modelo rotineiro em um vetor de acesso inicial para atacantes.
Impacto e alcance
A escala da exposição é significativa: o diffusers atrai cerca de 7 milhões de downloads por mês, perto de 200.000 instalações por dia, enquanto o Hugging Face como um todo lida com mais de 100 milhões de downloads mensais. Isso normaliza o uso empresarial através de parcerias com Microsoft, Amazon Bedrock, NVIDIA e Apple.
Esta pesquisa segue de perto o incidente de segurança do Hugging Face de julho de 2026, em que um conjunto de dados malicioso explorou dois caminhos de execução de código no pipeline de processamento de dados da plataforma. Embora o Hugging Face não tenha encontrado evidências de que modelos públicos foram alterados, as descobertas de Zafran mostram que a mesma fraqueza subjacente se estende ao caminho de carregamento de modelos.
Medidas de mitigação recomendadas
Organizações que usam o diffusers devem atualizar imediatamente para a versão 0.38.0 ou posterior, que realoca as verificações de segurança no ponto de estrangulamento de carregamento de módulo dinâmico e fecha as variantes de bypass identificadas.
As equipes de segurança também devem fixar revisões específicas de repositório e tratar todos os repositórios de modelos de IA como código executável não confiável, em vez de dados passivos. A implementação de políticas de segurança de IA e a auditoria regular de dependências são essenciais.
Implicações para governança de segurança
Estas descobertas estendem a pesquisa contínua do Project DarkSide do Zafran Labs, que anteriormente descobriu vulnerabilidades críticas no framework Chainlit e na plataforma Dify. Juntos, eles demonstram como a infraestrutura de IA de rápida adoção está reintroduzindo classes de longo prazo de vulnerabilidades de software em escala massiva.
A governança de segurança de IA deve incluir verificações rigorosas de repositórios e monitoramento contínuo de atividades de carregamento de modelos para prevenir explorações.
Perguntas frequentes
Qual versão corrigir?
Atualize para a versão 0.38.0 ou posterior do diffusers.
Como tratar repositórios de IA?
Trate todos os repositórios de modelos de IA como código executável não confiável.
Devo revisar meus pipelines CI/CD?
Sim, revise e audite seus pipelines para garantir que não carreguem modelos não verificados.