PT-2026-39298 · Hugging Face · Diffusers

CVE-2026-44827

·

Publicado

2026-05-07

·

Atualizado

2026-05-19

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Diffusers versões anteriores a 0.38.0
Descrição Existe um problema no fluxo DiffusionPipeline.from pretrained() ao carregar pipelines de repositórios do Hugging Face Hub. A função resolve custom pipeline and cls() em pipeline loading utils.py realiza a interpolação de string no parâmetro custom pipeline. Quando este parâmetro não é fornecido, ele assume o valor padrão None, que é interpolado como a string literal "None.py".
Se um repositório malicioso contiver um arquivo chamado None.py com uma classe que herda de DiffusionPipeline, este arquivo será baixado e executado automaticamente. Esse processo ignora a proteção trust remote code porque a verificação de segurança em DiffusionPipeline.download() avalia se custom pipeline não é None; como o argumento nunca foi fornecido, a verificação retorna falso e a proteção é ignorada. No entanto, o caminho de carregamento subsequente resolve o valor None para o nome de arquivo None.py, levando à execução remota de código silenciosa quando uma vítima chama from pretrained() no repositório malicioso.
Recomendações Atualize para a versão 0.38.0 ou posterior. Como alternativa temporária, chame from pretrained() apenas utilizando nomes de modelos, pipelines personalizados ou diretórios de snapshots locais de fontes totalmente confiáveis e auditadas. Antes de chamar from pretrained() em um snapshot local, inspecione o diretório em busca de arquivos *.py inesperados, particularmente na raiz e dentro de subdiretórios de componentes.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44827
GHSA-J7W6-VPVQ-J3GM
PYSEC-2026-41

Produtos afetados

Diffusers