PT-2026-39298 · Hugging Face · Diffusers
CVE-2026-44827
·
Publicado
2026-05-07
·
Atualizado
2026-05-19
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Diffusers versões anteriores a 0.38.0
Descrição
Existe um problema no fluxo
DiffusionPipeline.from pretrained() ao carregar pipelines de repositórios do Hugging Face Hub. A função resolve custom pipeline and cls() em pipeline loading utils.py realiza a interpolação de string no parâmetro custom pipeline. Quando este parâmetro não é fornecido, ele assume o valor padrão None, que é interpolado como a string literal "None.py".Se um repositório malicioso contiver um arquivo chamado
None.py com uma classe que herda de DiffusionPipeline, este arquivo será baixado e executado automaticamente. Esse processo ignora a proteção trust remote code porque a verificação de segurança em DiffusionPipeline.download() avalia se custom pipeline não é None; como o argumento nunca foi fornecido, a verificação retorna falso e a proteção é ignorada. No entanto, o caminho de carregamento subsequente resolve o valor None para o nome de arquivo None.py, levando à execução remota de código silenciosa quando uma vítima chama from pretrained() no repositório malicioso.Recomendações
Atualize para a versão 0.38.0 ou posterior.
Como alternativa temporária, chame
from pretrained() apenas utilizando nomes de modelos, pipelines personalizados ou diretórios de snapshots locais de fontes totalmente confiáveis e auditadas.
Antes de chamar from pretrained() em um snapshot local, inspecione o diretório em busca de arquivos *.py inesperados, particularmente na raiz e dentro de subdiretórios de componentes.Exploit
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Diffusers