Unsloth Studio: уязвимость позволяет выполнить код через выбор модели
Выполнение кода через выбор модели в Unsloth Studio
В Unsloth Studio обнаружена уязвимость, позволяющая выполнить произвольный код. Уязвимость связана с механизмом загрузки конфигураций моделей. При выборе модели в пользовательском интерфейсе Unsloth Studio, серверная часть загружала и исполняла Python-код, содержащийся в репозитории модели на Hugging Face. Этот код запускался на основе проверки метаданных, без фактической загрузки весов модели или выполнения инференса. Достаточно было прочитать файл config.json для активации эксплойта.
Unsloth Studio предоставляет доступ к LLM
Unsloth — это популярная open-source библиотека для тонкой настройки и квантования больших языковых моделей (LLM). Она упрощает задачи, ранее требовавшие глубоких знаний системного программирования, делая их доступными для широкого круга пользователей. Studio — это браузерный интерфейс для Unsloth, находящийся в стадии бета-тестирования. Библиотека Unsloth интегрирована в рабочие процессы разработки ИИ, например, в среду AI v5 от Databricks. Она также используется для распространения моделей. Hugging Face оценивает Unsloth как третий по величине источник производных моделей на своей платформе. Это подчеркивает актуальность Unsloth для корпоративных команд, занимающихся разработкой ИИ.
Уязвимость затрагивает локальные установки Unsloth
Уязвимый код присутствовал в стандартном пакете Unsloth, а не только в бета-версиях. Пользователи могли получить его через обычную установку pip install unsloth, не выбирая бета-релиз или предварительную установку. Эксплуатация требовала запуска Studio и выбора модели, контролируемой злоумышленником. Уязвимость была исправлена разработчиками Unsloth 18 июня 2026 года. Обновленная версия — 2026.6.9. Уязвимость не получила CVE-идентификатор.
Обновиться до 2026.6.9 или использовать альтернативные методы
Пользователям Unsloth Studio рекомендуется обновиться до версии 2026.6.9 или новее. В более широком смысле, следует рассматривать репозитории моделей, загружаемые с использованием параметра trust_remote_code в библиотеке transformers, как потенциально недоверенный код, а не просто данные. Необходимо убедиться, что инструменты в рабочем процессе не активируют выполнение такого кода без явного согласия пользователя. Уязвимый механизм позволял выполнять произвольный код с правами пользователя, запускающего серверную часть Studio. Это могло привести к краже конфиденциальных данных, таких как токены Hugging Face, SSH-ключи или учетные данные облачных сервисов, а также к модификации моделей и результатов обучения.
Коротко в карточках





Опубликовано в канале 29 сентября, 14:36
Каждый материал сайта выходит в канале в тот же момент.
Источник: Pillar Security