AIO APEX

Trois failles dans la bibliothèque Diffusers de Hugging Face pourraient permettre à un dépôt de modèles malveillant d'exécuter du code arbitraire

The Hacker News
Partager:
Trois failles dans la bibliothèque Diffusers de Hugging Face pourraient permettre à un dépôt de modèles malveillant d'exécuter du code arbitraire

Des chercheurs en sécurité ont révélé trois vulnérabilités de sévérité élevée dans la bibliothèque Diffusers de Hugging Face, le toolkit Python largement utilisé pour exécuter des modèles de génération d'images et de vidéos, qui pourraient permettre à un dépôt de modèle malveillant d'exécuter du code arbitraire sur la machine d'une victime. Ces failles, collectivement baptisées FaceHugger, neutralisent la protection intégrée `trust_remote_code` de la bibliothèque — précisément le mécanisme censé empêcher cette classe d'attaque.

Un décalage temporel, pas une serrure cassée

Le paramètre `trust_remote_code` de Diffusers est conçu pour empêcher que du code Python non vérifié et potentiellement malveillant, embarqué dans un dépôt de modèle, ne s'exécute automatiquement lorsqu'un utilisateur charge ce modèle. Les vulnérabilités FaceHugger exploitent une faille de type Time-of-Check à Time-of-Use (TOCTOU) dans la mise en œuvre de cette protection : la vérification a lieu lors de la première de deux requêtes HTTP séquentielles effectuées lors du téléchargement d'un modèle, mais le code réel ne s'exécute que plus tard. Un attaquant capable de modifier le contenu du dépôt dans la fenêtre entre ces deux requêtes peut faire passer du code malveillant sans jamais passer par la vérification. Comme le soulignent les chercheurs, toute méthode qui amène le chargeur à voir du code personnalisé que la porte de sécurité n'a jamais inspecté neutralise la protection.

Trois points d'entrée distincts

La divulgation couvre trois CVE distinctes. CVE-2026-44827 (CVSS 8.8) permet l'injection de code via un fichier de pipeline astucieusement nommé « None.py » — un choix de nom conçu pour passer inaperçu lors d'une revue manuelle. CVE-2026-45804 (CVSS 7.5) exploite directement la condition de course dans la séquence de téléchargement. CVE-2026-44513 (CVSS 8.8) parvient à injecter du code via la manipulation des flux de pipeline personnalisés. Toutes trois partagent la même faiblesse sous-jacente : l'écart entre le moment où Diffusers vérifie la fiabilité d'un dépôt et celui où il utilise réellement le code de ce dépôt.

Pourquoi l'ampleur ici est cruciale

Diffusers a été téléchargé plus de 8,1 millions de fois en juillet 2026 à lui seul, et il se trouve au cœur d'un très grand nombre de pipelines d'IA en production, de systèmes CI/CD et de déploiements conteneurisés qui tirent et exécutent automatiquement des modèles avec un minimum de revue humaine. Tout chemin de code qui appelle `DiffusionPipeline.from_pretrained` avec un pipeline personnalisé est potentiellement exposé. Dans un écosystème où les équipes tirent couramment des modèles depuis des dépôts publics, une faille qui contourne la seule protection spécifiquement conçue pour vérifier ce code a une portée démesurée.

Que faire

Le correctif de Hugging Face est arrivé dans la version 0.38.0 de Diffusers, publiée en mai 2026 — les équipes qui tournent encore sur des versions plus anciennes doivent mettre à jour immédiatement. Là où un patch immédiat n'est pas possible, la posture la plus sûre consiste à ne charger des modèles que depuis des sources entièrement fiables et auditées, et à inspecter manuellement les snapshots locaux de modèles pour détecter des fichiers Python inattendus, en particulier ceux avec des noms trompeurs ou camouflés.

Comme le rapporte The Hacker News, cette divulgation s'ajoute à un schéma croissant cette année de recherches sur la chaîne d'approvisionnement de l'IA ciblant les mécanismes de confiance qui permettent aux développeurs de tirer et d'exécuter en toute sécurité des modèles tiers — des mécanismes qui ne sont aussi solides que les hypothèses de timing intégrées dans leur implémentation.

Originally reported by The Hacker News. Read the original article for additional details.

View original source
Partager:
Trois failles dans la bibliothèque Diffusers de Hugging Face pourraient permettre à un dépôt de modèles malveillant d'exécuter du code arbitraire | AIO APEX