Hack Alerta

Vulnerabilidades na biblioteca Hugging Face Diffusers permitem execução remota de código via modelos maliciosos

Vulnerabilidades na biblioteca Hugging Face Diffusers permitem RCE via modelos maliciosos, exigindo atualização imediata e revisão de pipelines de IA.

Descoberta e escopo da vulnerabilidade

Um conjunto de vulnerabilidades de alta severidade na biblioteca diffusers do Hugging Face permite que um repositório de modelo malicioso execute silenciosamente código arbitrário em qualquer máquina que o carregue. As falhas contornam o trust_remote_code, a própria salvaguarda projetada para impedir que código não revisado seja executado durante o processo de carregamento de pipeline personalizado.

O Hugging Face evoluiu rapidamente para o que muitos chamam de "GitHub da era da IA", com suas bibliotecas e repositórios profundamente embutidos em ambientes de desenvolvimento, pesquisa e produção em todo o mundo. Como o diffusers é executado dentro de pipelines de produção, sistemas CI/CD e imagens de contêiner, um único carregamento de modelo comprometido pode entregar um acesso inicial profundo dentro de uma rede empresarial.

Vetor e exploração

Cada variante identificada por Zafran remonta a uma única causa raiz: uma falha clássica de Tempo de Verificação para Tempo de Uso (TOCTOU). Um download de modelo que deveria funcionar como uma operação atômica é dividido em duas solicitações HTTP sequenciais não atômicas, e a porta de segurança que impõe o trust_remote_code verifica apenas a primeira solicitação.

Isso significa que arquivos de configuração, carregadores e código de pipeline personalizado, todos tratados normalmente como dados passivos, podem silenciosamente cruzar para código executável e transformar um carregamento de modelo rotineiro em um vetor de acesso inicial para atacantes.

Impacto e alcance

A escala da exposição é significativa: o diffusers atrai cerca de 7 milhões de downloads por mês, perto de 200.000 instalações por dia, enquanto o Hugging Face como um todo lida com mais de 100 milhões de downloads mensais. Isso normaliza o uso empresarial através de parcerias com Microsoft, Amazon Bedrock, NVIDIA e Apple.

Esta pesquisa segue de perto o incidente de segurança do Hugging Face de julho de 2026, em que um conjunto de dados malicioso explorou dois caminhos de execução de código no pipeline de processamento de dados da plataforma. Embora o Hugging Face não tenha encontrado evidências de que modelos públicos foram alterados, as descobertas de Zafran mostram que a mesma fraqueza subjacente se estende ao caminho de carregamento de modelos.

Medidas de mitigação recomendadas

Organizações que usam o diffusers devem atualizar imediatamente para a versão 0.38.0 ou posterior, que realoca as verificações de segurança no ponto de estrangulamento de carregamento de módulo dinâmico e fecha as variantes de bypass identificadas.

As equipes de segurança também devem fixar revisões específicas de repositório e tratar todos os repositórios de modelos de IA como código executável não confiável, em vez de dados passivos. A implementação de políticas de segurança de IA e a auditoria regular de dependências são essenciais.

Implicações para governança de segurança

Estas descobertas estendem a pesquisa contínua do Project DarkSide do Zafran Labs, que anteriormente descobriu vulnerabilidades críticas no framework Chainlit e na plataforma Dify. Juntos, eles demonstram como a infraestrutura de IA de rápida adoção está reintroduzindo classes de longo prazo de vulnerabilidades de software em escala massiva.

A governança de segurança de IA deve incluir verificações rigorosas de repositórios e monitoramento contínuo de atividades de carregamento de modelos para prevenir explorações.

Perguntas frequentes

Qual versão corrigir?
Atualize para a versão 0.38.0 ou posterior do diffusers.

Como tratar repositórios de IA?
Trate todos os repositórios de modelos de IA como código executável não confiável.

Devo revisar meus pipelines CI/CD?
Sim, revise e audite seus pipelines para garantir que não carreguem modelos não verificados.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.