Vulnerabilidades en Diffusers de Hugging Face podrían permitir la ejecución de código arbitrario en repositorios de modelos

Investigadores de Zafran Labs, Gal Zaban e Ido Shani, han revelado tres fallos de seguridad de alta gravedad en la biblioteca Diffusers de Hugging Face. Estas vulnerabilidades permiten que repositorios de modelos manipulados ejecuten código arbitrario en las máquinas que los cargan, lo que pone en riesgo la cadena de suministro de inteligencia artificial.

Estas vulnerabilidades evaden 'trust_remote_code', la salvaguarda diseñada para impedir que código no revisado se ejecute en el proceso de carga de pipelines personalizados.

Los fallos, denominados colectivamente 'FaceHugger', se deben a un problema de tipo 'Time-of-Check to Time-of-Use' (TOCTOU). La descarga del modelo se realiza en dos solicitudes HTTP secuenciales y no atómicas, y la verificación de 'trust_remote_code' solo se aplica a la primera. Esto permite que un atacante modifique el contenido entre ambas solicitudes.

  • CVE-2026-44827 (CVSS 8.8): Inyección de código que permite cargar código arbitrario a través del flujo 'custom_pipeline' usando un pipeline manipulado con el nombre 'None.py', incluso con 'trust_remote_code=False'.
  • CVE-2026-45804 (CVSS 7.5): Condición de carrera que permite introducir código arbitrario modificando la configuración entre las llamadas HTTP 'hf_hub_download' y 'snapshot_download'.
  • CVE-2026-44513 (CVSS 8.8): Inyección de código que permite cargar código arbitrario a través del flujo 'custom_pipeline' a pesar de pasar 'trust_remote_code=False'.

Estas vulnerabilidades afectan a cualquier usuario que invoque 'DiffusionPipeline.from_pretrained' con pipelines personalizados. Se han corregido en la versión 0.38.0 de Diffusers, publicada a principios de mayo de 2026.

Zafran Labs recomienda, en caso de no poder actualizar, usar solo fuentes auditadas y de confianza, no pasar 'custom_pipeline' que apunte a un repositorio diferente al modelo principal, y revisar los archivos '.py' inesperados en los directorios locales antes de cargar.

Estas vulnerabilidades subrayan la necesidad crítica de tratar los repositorios de modelos de IA como código no confiable, especialmente a medida que crece la dependencia empresarial en plataformas como Hugging Face.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *