سه آسیبپذیری در کتابخانه Diffusers هاگینگفیس میتوانند اجازه اجرای کد دلخواه از طریق مخازن مدل مخرب را بدهند

محققان امنیتی سه آسیبپذیری با شدت بالا در کتابخانه Diffusers هاگینگفیس فاش کردهاند. این کتابخانه پایتون که بهطور گسترده برای اجرای مدلهای تولید تصویر و ویدیو استفاده میشود، دارای نقصهایی است که میتوانند به یک مخزن مدل دستکاریشده اجازه دهند کد دلخواه روی دستگاه قربانی اجرا کند. این نقصها که مجموعاً FaceHugger نامیده شدهاند، سازوکار امنیتی داخلی trust_remote_code کتابخانه را — که دقیقاً برای جلوگیری از همین دست حملات طراحی شده — ناکارآمد میکنند.
یک شکاف زمانی، نه یک قفل شکسته
تنظیم trust_remote_code در Diffusers برای جلوگیری از اجرای خودکار کدهای پایتون بررسینشده و بالقوه مخرب که درون مخازن مدل جاسازی شدهاند طراحی شده است. آسیبپذیریهای FaceHugger از یک نقص TOCTOU (Time-of-Check to Time-of-Use) در نحوه پیادهسازی این سازوکار امنیتی بهره میبرند: تأیید اعتبار در طی اولین درخواست HTTP از دو درخواست متوالی که هنگام دانلود مدل ارسال میشوند انجام میگیرد، اما اجرای کد واقعی به بعد موکول میشود. مهاجمی که بتواند محتوای مخزن را در بازه زمانی میان این دو درخواست تغییر دهد، میتواند کد مخرب را از زیر چشم این بررسی رد کند. به گفته محققان، هر روشی که بتواند کدی را که دروازه امنیتی هرگز آن را بازرسی نکرده به چشم بارگذار نشان دهد، حفاظت را بیاثر میکند.
سه نقطه نفوذ مجزا
این افشاگری سه CVE مجزا را دربرمیگیرد. CVE-2026-44827 با امتیاز CVSS 8.8 از طریق یک فایل pipeline دستکاریشده با نام فریبنده «None.py» امکان تزریق کد را فراهم میکند — انتخابی هوشمندانه برای اینکه در بازرسیهای دستی نادیده گرفته شود. CVE-2026-45804 با امتیاز CVSS 7.5 مستقیماً از شرایط رقابتی در توالی دانلود بهره میبرد. CVE-2026-44513 با امتیاز CVSS 8.8 از طریق دستکاری جریانهای pipeline سفارشی به تزریق کد دست مییابد. هر سه آسیبپذیری از یک ضعف مشترک رنج میبرند: شکافی که میان زمان بررسی اعتبار مخزن توسط Diffusers و زمان استفاده واقعی از کد آن وجود دارد.
چرا مقیاس این مسئله اهمیت دارد
Diffusers تنها در جولای ۲۰۲۶ بیش از ۸.۱ میلیون بار دانلود شده و در حجم گستردهای از پایپلاینهای AI در محیط تولید، سیستمهای CI/CD و استقرارهای کانتینری جای گرفته که مدلها را بهصورت خودکار و با حداقل بررسی انسانی دریافت و اجرا میکنند. هر مسیر کدی که با یک pipeline سفارشی از DiffusionPipeline.from_pretrained استفاده کند، در معرض خطر قرار دارد. در اکوسیستمی که تیمها معمولاً مدلها را بهعنوان رویهای عادی از مخازن عمومی دریافت میکنند، نقصی که تنها سپر امنیتی طراحیشده برای ممیزی این کد را دور بزند، دامنهای بسیار وسیع خواهد داشت.
راهکار چیست
هاگینگفیس این آسیبپذیری را در نسخه 0.38.0 کتابخانه Diffusers که در مه ۲۰۲۶ منتشر شد برطرف کرد — تیمهایی که هنوز از نسخههای قدیمیتر استفاده میکنند باید فوراً بهروزرسانی کنند. در مواردی که بهروزرسانی فوری امکانپذیر نیست، امنترین رویکرد این است که مدلها تنها از منابع کاملاً معتبر و ممیزیشده بارگذاری شوند و تصویرهای محلی مدل از نظر وجود فایلهای پایتون غیرمنتظره — بهویژه فایلهایی با نامهای گمراهکننده یا استتارشده — بهدقت بررسی شوند.
همانطور که The Hacker News گزارش داده، این افشاگری به الگویی رو به رشد در سال جاری میافزاید که پژوهشهای زنجیره تأمین AI سازوکارهای اعتمادی را هدف قرار میدهند که به توسعهدهندگان اجازه میدهند مدلهای شخص ثالث را با خیال آسوده دریافت و اجرا کنند — سازوکارهایی که تنها به اندازه فرضیات زمانبندی تعبیهشده در پیادهسازیشان قوی هستند.
Originally reported by The Hacker News. Read the original article for additional details.
View original source