
Trois failles dans la bibliothèque Diffusers de Hugging Face pourraient permettre à un dépôt de modèles malveillant d'exécuter du code arbitraire
Des chercheurs ont révélé trois vulnérabilités de sévérité élevée, regroupées sous le nom de FaceHugger, qui contournent la protection trust_remote_code de Diffusers en exploitant un écart de timing entre le moment où un dépôt est vérifié et celui où il est réellement chargé — une bibliothèque téléchargée 8,1 millions de fois rien qu’en juillet.










