En konfigurationsfil ska inte kunna köra någonting
En utvecklare hos en europeisk tillverkare hämtar en modell från en publik hub, anropar from_pretrained och går på lunch. Biblioteket hämtar vikterna, läser den JSON-fil som beskriver dem och initierar. Ingenting i den sekvensen ser ut som ett samtycke till att köra en främmande parts kod, och utvecklaren har redan satt trust_remote_code till False just för att det inte ska ske.
Säkerhetsforskare vid Pluto Security visade att det ändå skedde. Bristen spåras som CVE-2026-4372, har CVSS-basvärdet 7.8 och klassificeras under CWE-502, deserialisering av opålitliga data. Den förvandlar en rutinmässig modellhämtning till godtycklig Python-körning på den maskin som utför hämtningen, och den användarhandling som krävs är inte mer än det dokumenterade sättet att ladda en modell.
Så tog sig ett metadatafält förbi flaggan
Flaggan skyddar kodfiler. Angreppet kom i metadata. Konstruktorn för konfigurationen innehöll en loop som tog varje nyckel och värde ur den opålitliga JSON-filen och skrev dem direkt till konfigurationsobjektet, utan tillåtlista och utan validering. Bland de fält en angripare därmed kunde sätta fanns ett som heter _attn_implementation_internal, ett privat internt attribut som ingen räknade med skulle gå att nå från en nedladdad fil.
När det fältet innehöll en sträng utformad som ägare och repositorium behandlade kernel-laddaren den som ett paket att hämta från hubben och importerade det utan säkerhetskontroller. All Python som lagts i det repositoriets initieringsfil kördes då. Den spärr som ska kräva utvecklarens uttryckliga samtycke rådfrågades aldrig, eftersom den var avgränsad till egen modellkod och detta inte var egen modellkod. Det var en inställningsfil.
Rättningen kom först. Varningen dröjde ytterligare 81 dagar
Datumen är själva historien. Den sårbara koden kom in i biblioteket den 29 augusti 2025 och följde med i varje release i ungefär ett halvår. Bristen rapporterades genom ett bug bounty-program den 23 februari 2026, en underhållare öppnade rättningen den 2 mars och version 5.3.0 stängde den den 4 mars. Det är en snabb och hedervärd hantering, tio dagar från rapport till rättad version.
Sedan tystnade den offentliga dokumentationen. CVE-2026-4372 publicerades först den 24 maj 2026, 81 dagar efter att rättningen redan låg i en publik release. Under det glappet beskrevs den i release notes som ett säkerhetsproblem i kernels, utan CVE-nummer, utan allvarlighetsgrad och utan omnämnande av att den stoppade fjärrkodkörning. Varje verksamhet vars uppdateringsarbete utlöses av CVE-flöden och leverantörsmeddelanden, vilket gäller de flesta reglerade verksamheter i Europa, saknade signal att prioritera en uppgradering som redan fanns tillgänglig.
Sedan bröt sig någon in i själva hubben genom samma sorts dörr
Den 16 juli 2026 redogjorde Hugging Face för ett intrång i en del av sin egen produktionsinfrastruktur. Ett skadligt dataset utnyttjade två vägar till kodkörning i databearbetningen, en laddare för dataset med fjärrkod och en mallinjektion i en dataset-konfiguration, för att köra på en worker för databearbetning. Därifrån eskalerade inkräktaren till åtkomst till noden, samlade in autentiseringsuppgifter till moln och kluster och rörde sig i sidled in i flera interna kluster under en helg. Forensiken granskade mer än 17 000 registrerade händelser.
Hugging Face uppger att man inte funnit några belägg för manipulation av publika modeller, dataset eller Spaces, och att man verifierat att företagets programvarukedja är ren. Betrakta händelsen som ett bevis för eskaleringsvägen snarare än som skäl att misstro hubben. En fil som beskriver data nådde en worker, och workern innehade autentiseringsuppgifter. Det är riskens form, och det är samma form som konfigurationsbristen ovan.
Vad som bör vara avgjort före nästa modellhämtning
Tre kontroller, i tur och ordning. Fastställ vilken version av transformers som körs i era träningsavbildningar, era notebooks och era byggagenter, och uppgradera allt under 5.3.0. Ta reda på om paketet kernels är installerat vid sidan av det, eftersom det var det som gjorde kodvägen utnyttjbar. Se sedan efter vilka autentiseringsuppgifter som ligger på de maskiner som tolkar modell- och datasetartefakter, eftersom dessa maskiner vanligen behandlas som ren datainfrastruktur och därför ges bred åtkomst.
Rapporteringsplikten löper ändå enligt sin egen klocka. Enligt artikel 23 i NIS2 ska en verksamhet som omfattas lämna en tidig varning till sin nationella myndighet inom 24 timmar från det att den fått kännedom om en betydande incident, en mer utförlig anmälan inom 72 timmar och en slutrapport inom en månad. I Sverige kommer motsvarande vägledning från MSB. Ingen av dessa tidsfrister pausar medan ni utreder vilken biblioteksversion ni körde.
Läs vidare: En begäran kunde kapa din WordPress-sajt | Att patcha SharePoint stänger inte längre dörren



