سه آسیب‌پذیری در کتابخانه Diffusers هاگینگ‌فیس می‌توانند اجازه اجرای کد دلخواه از طریق مخازن مدل مخرب را بدهند

The Hacker News
اشتراک‌گذاری:
سه آسیب‌پذیری در کتابخانه Diffusers هاگینگ‌فیس می‌توانند اجازه اجرای کد دلخواه از طریق مخازن مدل مخرب را بدهند

محققان امنیتی سه آسیب‌پذیری با شدت بالا در کتابخانه Diffusers هاگینگ‌فیس فاش کرده‌اند. این کتابخانه پایتون که به‌طور گسترده برای اجرای مدل‌های تولید تصویر و ویدیو استفاده می‌شود، دارای نقص‌هایی است که می‌توانند به یک مخزن مدل دستکاری‌شده اجازه دهند کد دلخواه روی دستگاه قربانی اجرا کند. این نقص‌ها که مجموعاً FaceHugger نامیده شده‌اند، سازوکار امنیتی داخلی trust_remote_code کتابخانه را — که دقیقاً برای جلوگیری از همین دست حملات طراحی شده — ناکارآمد می‌کنند.

یک شکاف زمانی، نه یک قفل شکسته

تنظیم trust_remote_code در Diffusers برای جلوگیری از اجرای خودکار کدهای پایتون بررسی‌نشده و بالقوه مخرب که درون مخازن مدل جاسازی شده‌اند طراحی شده است. آسیب‌پذیری‌های FaceHugger از یک نقص TOCTOU (Time-of-Check to Time-of-Use) در نحوه پیاده‌سازی این سازوکار امنیتی بهره می‌برند: تأیید اعتبار در طی اولین درخواست HTTP از دو درخواست متوالی که هنگام دانلود مدل ارسال می‌شوند انجام می‌گیرد، اما اجرای کد واقعی به بعد موکول می‌شود. مهاجمی که بتواند محتوای مخزن را در بازه زمانی میان این دو درخواست تغییر دهد، می‌تواند کد مخرب را از زیر چشم این بررسی رد کند. به گفته محققان، هر روشی که بتواند کدی را که دروازه امنیتی هرگز آن را بازرسی نکرده به چشم بارگذار نشان دهد، حفاظت را بی‌اثر می‌کند.

سه نقطه نفوذ مجزا

این افشاگری سه CVE مجزا را دربرمی‌گیرد. CVE-2026-44827 با امتیاز CVSS 8.8 از طریق یک فایل pipeline دستکاری‌شده با نام فریبنده «None.py» امکان تزریق کد را فراهم می‌کند — انتخابی هوشمندانه برای اینکه در بازرسی‌های دستی نادیده گرفته شود. CVE-2026-45804 با امتیاز CVSS 7.5 مستقیماً از شرایط رقابتی در توالی دانلود بهره می‌برد. CVE-2026-44513 با امتیاز CVSS 8.8 از طریق دستکاری جریان‌های pipeline سفارشی به تزریق کد دست می‌یابد. هر سه آسیب‌پذیری از یک ضعف مشترک رنج می‌برند: شکافی که میان زمان بررسی اعتبار مخزن توسط Diffusers و زمان استفاده واقعی از کد آن وجود دارد.

چرا مقیاس این مسئله اهمیت دارد

Diffusers تنها در جولای ۲۰۲۶ بیش از ۸.۱ میلیون بار دانلود شده و در حجم گسترده‌ای از پایپ‌لاین‌های AI در محیط تولید، سیستم‌های CI/CD و استقرارهای کانتینری جای گرفته که مدل‌ها را به‌صورت خودکار و با حداقل بررسی انسانی دریافت و اجرا می‌کنند. هر مسیر کدی که با یک pipeline سفارشی از DiffusionPipeline.from_pretrained استفاده کند، در معرض خطر قرار دارد. در اکوسیستمی که تیم‌ها معمولاً مدل‌ها را به‌عنوان رویه‌ای عادی از مخازن عمومی دریافت می‌کنند، نقصی که تنها سپر امنیتی طراحی‌شده برای ممیزی این کد را دور بزند، دامنه‌ای بسیار وسیع خواهد داشت.

راهکار چیست

هاگینگ‌فیس این آسیب‌پذیری را در نسخه 0.38.0 کتابخانه Diffusers که در مه ۲۰۲۶ منتشر شد برطرف کرد — تیم‌هایی که هنوز از نسخه‌های قدیمی‌تر استفاده می‌کنند باید فوراً به‌روزرسانی کنند. در مواردی که به‌روزرسانی فوری امکان‌پذیر نیست، امن‌ترین رویکرد این است که مدل‌ها تنها از منابع کاملاً معتبر و ممیزی‌شده بارگذاری شوند و تصویرهای محلی مدل از نظر وجود فایل‌های پایتون غیرمنتظره — به‌ویژه فایل‌هایی با نام‌های گمراه‌کننده یا استتارشده — به‌دقت بررسی شوند.

همان‌طور که The Hacker News گزارش داده، این افشاگری به الگویی رو به رشد در سال جاری می‌افزاید که پژوهش‌های زنجیره تأمین AI سازوکارهای اعتمادی را هدف قرار می‌دهند که به توسعه‌دهندگان اجازه می‌دهند مدل‌های شخص ثالث را با خیال آسوده دریافت و اجرا کنند — سازوکارهایی که تنها به اندازه فرضیات زمان‌بندی تعبیه‌شده در پیاده‌سازی‌شان قوی هستند.

Originally reported by The Hacker News. Read the original article for additional details.

View original source
اشتراک‌گذاری: