Cảnh báo lỗ hổng ‘FaceHugger’ trên thư viện Hugging Face Diffusers: Nguy cơ thực thi mã độc từ xa
Ba lỗ hổng bảo mật nghiêm trọng trong thư viện Diffusers của Hugging Face vừa được phát hiện, cho phép kẻ tấn công thực thi mã tùy ý thông qua các model repository độc...
- Giọng nữ Bắc
Các nhà nghiên cứu tại Zafran Labs vừa công bố phát hiện về ba lỗ hổng bảo mật nghiêm trọng trong thư viện Diffusers của Hugging Face. Những lỗ hổng này, được gọi chung là FaceHugger, có thể cho phép kẻ tấn công thực thi mã tùy ý (arbitrary code execution) trên các hệ thống tải model, gây rủi ro lớn cho chuỗi cung ứng AI.
Cơ chế tấn công và lỗ hổng bảo mật
Vấn đề cốt lõi nằm ở cách thư viện Diffusers xử lý tham số trust_remote_code. Đây vốn là một cơ chế bảo mật được thiết kế để ngăn chặn việc thực thi mã nguồn tùy chỉnh từ các model repository chưa được kiểm duyệt. Tuy nhiên, các nhà nghiên cứu đã tìm ra cách bypass cơ chế này.
Nguyên nhân gốc rễ là do quá trình kiểm tra bảo mật chỉ diễn ra ở giai đoạn đầu của tiến trình tải model. Bằng cách khai thác các lỗi Time-of-Check to Time-of-Use (TOCTOU), kẻ tấn công có thể đánh lừa trình tải để thực thi mã độc mà không bị hệ thống chặn lại.
Các lỗ hổng cụ thể:
- CVE-2026-44827 (CVSS 8.8): Lỗ hổng cho phép tiêm mã độc thông qua luồng
custom_pipelinebằng cách sử dụng file có tên “None.py”, ngay cả khitrust_remote_codeđược đặt làFalse. - CVE-2026-45804 (CVSS 7.5): Lỗi race condition cho phép kẻ tấn công thay đổi cấu hình trong khoảng thời gian giữa hai yêu cầu HTTP (
hf_hub_downloadvàsnapshot_download), dẫn đến việc thực thi mã độc. - CVE-2026-44513 (CVSS 8.8): Một lỗ hổng tiêm mã độc khác tương tự CVE-2026-44827, cho phép bypass cơ chế bảo mật mặc định.
Khuyến nghị từ chuyên gia
Hugging Face đã phát hành bản vá cho các lỗ hổng này trong phiên bản Diffusers 0.38.0. Người dùng đang sử dụng DiffusionPipeline.from_pretrained được khuyến cáo cập nhật thư viện ngay lập tức.
Trong trường hợp chưa thể cập nhật, các chuyên gia đưa ra các biện pháp giảm thiểu rủi ro:
- Chỉ tải model từ các nguồn tin cậy đã qua kiểm định.
- Tránh sử dụng
custom_pipelinetrỏ đến các repository không rõ nguồn gốc. - Kiểm tra kỹ các file
*.pybất thường trong các snapshot cục bộ trước khi thực thi.
Sự việc này một lần nữa nhấn mạnh tầm quan trọng của việc coi các model repository là môi trường không an toàn (untrusted code), đặc biệt khi các doanh nghiệp ngày càng phụ thuộc vào các nền tảng AI mã nguồn mở trong quy trình sản xuất và CI/CD.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.