Три уязвимости высокой степени опасности в библиотеке Diffusers позволяют специально подготовленному репозиторию моделей незаметно выполнять произвольный код на компьютере пользователя. Набор ошибок получил общее название FaceHugger. Под угрозой оказываются прежде всего корпоративные системы, где загрузка модели встроена в производственные конвейеры, CI/CD, контейнерные образы и среды с расширенными правами.
Уязвимости исследовали специалисты Zafran Labs Гал Забан (Gal Zaban) и Идо Шани (Ido Shani). Их анализ был опубликован «на прошлой неделе», но точная дата публикации не приводится. Исследователи установили, что атаки обходят параметр trust_remote_code, который должен запрещать запуск непроверенного Python-кода при загрузке пользовательских конвейеров. Забан описал причину так: «Корень всех различных вариантов удалённого выполнения кода [...] заключается в том, что проверка доверия целиком находится на первом этапе».
Hugging Face нередко называют «GitHub эпохи ИИ»: его библиотеки и репозитории давно вышли за рамки экспериментов и используются внутри компаний. Diffusers представляет собой Python-пакет с библиотекой предварительно обученных диффузионных моделей уровня SOTA. Они генерируют изображения, видео и аудио. По статистике , только за июль 2026 года пакет скачали более 8,1 млн раз. При таком масштабе вредоносный репозиторий способен попасть сразу в сборочную систему, рабочий контейнер или производственный сервис.
Локальная загрузка модели из Hugging Face Hub выполняется через API DiffusionPipeline, в частности методом DiffusionPipeline.from_pretrained(). Конфигурационный файл сообщает загрузчику, какие классы конвейера и компонентов нужно создать, а также где искать пользовательский код. При trust_remote_code=True удалённый Python-код разрешён явно. Значение False должно его блокировать; то же происходит по умолчанию, если параметр вообще не передан. FaceHugger обходит запрет в обоих случаях.
В основе атак лежит ошибка типа Time-of-Check to Time-of-Use, или TOCTOU: проверяемый объект успевает измениться между проверкой и фактическим использованием. Загрузка выполняется двумя последовательными неатомарными HTTP-запросами, связанными с операциями hf_hub_download и snapshot_download. Механизм безопасности смотрит на содержимое лишь во время первой фазы. Если позднее загрузчик обнаружит пользовательский код, которого при проверке ещё не было, решение о недоверии уже не остановит его исполнение.
CVE-2026-44827 получила оценку 8,8 по CVSS и относится к внедрению кода. Атакующий проводит произвольный код через механизм custom_pipeline, используя специально подготовленный конвейер с файлом . Эксплуатация возможна при явном trust_remote_code=False и при отсутствии этого аргумента. CVE-2026-45804 с оценкой 7,5 представляет собой состояние гонки: конфигурация репозитория меняется между HTTP-вызовами hf_hub_download и snapshot_download, после чего новая конфигурация приводит к исполнению кода. CVE-2026-44513, также оценённая в 8,8, позволяет внедрить код через custom_pipeline, вновь игнорируя запрет или значение параметра по умолчанию.
Затронут любой пользователь, вызывающий DiffusionPipeline.from_pretrained с пользовательскими конвейерами. Опасная предпосылка здесь проста: файлы модели часто считают пассивными данными, хотя конфигурации управляют загрузчиками, снимки репозитория могут содержать Python-файлы, а каталоги компонентов способны подтянуть исполняемый код. В результате обычное получение весов модели превращается в канал первоначального доступа к инфраструктуре.
Сведения о версиях требуют осторожности. В доступном описании присутствует обрывок: «38.0, выпущенная в начале мая 2026 года». Из него нельзя установить, идёт ли речь об уязвимой либо исправленной версии. Возможно, подразумевалась версия 0.38.0, однако это число полностью не приведено, поэтому считать его подтверждённым нельзя. Достоверно указан лишь период выпуска: начало мая 2026 года.
Гал Забан сформулировал практический смысл находки без скидки на привычное представление о моделях как о наборах весов: «Эти уязвимости указывают на острую необходимость относиться к репозиториям моделей ИИ как к недоверенному коду, особенно по мере роста зависимости предприятий от таких платформ, как Hugging Face». И ещё прямее: «Обычная загрузка модели легко может стать каналом произвольного выполнения кода, если такие границы безопасности, как trust_remote_code, удаётся обойти».
Перед использованием внешнего конвейера нельзя передавать custom_pipeline=, указывающий на другой репозиторий Hugging Face Hub, чем основной pretrained_model_name_or_path, пока не проверен его файл . Локальный снимок перед вызовом from_pretrained() следует просмотреть на наличие неожиданных файлов .py, причём искать их нужно и в корне, и в каталогах компонентов вроде unet/, scheduler/ и соседних папках. Репозитории моделей разумно проверять как сторонний исполняемый код до включения в производственную систему, автоматический CI/CD-процесс, контейнер или любую среду с доступом к секретам и внутренней сети.
Уязвимости исследовали специалисты Zafran Labs Гал Забан (Gal Zaban) и Идо Шани (Ido Shani). Их анализ был опубликован «на прошлой неделе», но точная дата публикации не приводится. Исследователи установили, что атаки обходят параметр trust_remote_code, который должен запрещать запуск непроверенного Python-кода при загрузке пользовательских конвейеров. Забан описал причину так: «Корень всех различных вариантов удалённого выполнения кода [...] заключается в том, что проверка доверия целиком находится на первом этапе».
Hugging Face нередко называют «GitHub эпохи ИИ»: его библиотеки и репозитории давно вышли за рамки экспериментов и используются внутри компаний. Diffusers представляет собой Python-пакет с библиотекой предварительно обученных диффузионных моделей уровня SOTA. Они генерируют изображения, видео и аудио. По статистике , только за июль 2026 года пакет скачали более 8,1 млн раз. При таком масштабе вредоносный репозиторий способен попасть сразу в сборочную систему, рабочий контейнер или производственный сервис.
Локальная загрузка модели из Hugging Face Hub выполняется через API DiffusionPipeline, в частности методом DiffusionPipeline.from_pretrained(). Конфигурационный файл сообщает загрузчику, какие классы конвейера и компонентов нужно создать, а также где искать пользовательский код. При trust_remote_code=True удалённый Python-код разрешён явно. Значение False должно его блокировать; то же происходит по умолчанию, если параметр вообще не передан. FaceHugger обходит запрет в обоих случаях.
В основе атак лежит ошибка типа Time-of-Check to Time-of-Use, или TOCTOU: проверяемый объект успевает измениться между проверкой и фактическим использованием. Загрузка выполняется двумя последовательными неатомарными HTTP-запросами, связанными с операциями hf_hub_download и snapshot_download. Механизм безопасности смотрит на содержимое лишь во время первой фазы. Если позднее загрузчик обнаружит пользовательский код, которого при проверке ещё не было, решение о недоверии уже не остановит его исполнение.
CVE-2026-44827 получила оценку 8,8 по CVSS и относится к внедрению кода. Атакующий проводит произвольный код через механизм custom_pipeline, используя специально подготовленный конвейер с файлом . Эксплуатация возможна при явном trust_remote_code=False и при отсутствии этого аргумента. CVE-2026-45804 с оценкой 7,5 представляет собой состояние гонки: конфигурация репозитория меняется между HTTP-вызовами hf_hub_download и snapshot_download, после чего новая конфигурация приводит к исполнению кода. CVE-2026-44513, также оценённая в 8,8, позволяет внедрить код через custom_pipeline, вновь игнорируя запрет или значение параметра по умолчанию.
Затронут любой пользователь, вызывающий DiffusionPipeline.from_pretrained с пользовательскими конвейерами. Опасная предпосылка здесь проста: файлы модели часто считают пассивными данными, хотя конфигурации управляют загрузчиками, снимки репозитория могут содержать Python-файлы, а каталоги компонентов способны подтянуть исполняемый код. В результате обычное получение весов модели превращается в канал первоначального доступа к инфраструктуре.
Сведения о версиях требуют осторожности. В доступном описании присутствует обрывок: «38.0, выпущенная в начале мая 2026 года». Из него нельзя установить, идёт ли речь об уязвимой либо исправленной версии. Возможно, подразумевалась версия 0.38.0, однако это число полностью не приведено, поэтому считать его подтверждённым нельзя. Достоверно указан лишь период выпуска: начало мая 2026 года.
Гал Забан сформулировал практический смысл находки без скидки на привычное представление о моделях как о наборах весов: «Эти уязвимости указывают на острую необходимость относиться к репозиториям моделей ИИ как к недоверенному коду, особенно по мере роста зависимости предприятий от таких платформ, как Hugging Face». И ещё прямее: «Обычная загрузка модели легко может стать каналом произвольного выполнения кода, если такие границы безопасности, как trust_remote_code, удаётся обойти».
Перед использованием внешнего конвейера нельзя передавать custom_pipeline=, указывающий на другой репозиторий Hugging Face Hub, чем основной pretrained_model_name_or_path, пока не проверен его файл . Локальный снимок перед вызовом from_pretrained() следует просмотреть на наличие неожиданных файлов .py, причём искать их нужно и в корне, и в каталогах компонентов вроде unet/, scheduler/ и соседних папках. Репозитории моделей разумно проверять как сторонний исполняемый код до включения в производственную систему, автоматический CI/CD-процесс, контейнер или любую среду с доступом к секретам и внутренней сети.