Hugging Face Transformers ukládá vzdálený kód na disk bez souhlasu
Zdroj uvádí zranitelnost v knihovně Hugging Face Transformers (verze 4.49.0 až 5.8.1), která umožňuje útočníkům zapsat do místního disku Python soubory bez autorizace. Knihovna stáhne vzdálený modul a uloží jej do mezipaměti dříve, než se ověří souhlas uživatele s 'trust_remote_code', čímž dojde k porušení bezpečnostní smlouvy. Zapsané soubory zůstávají na disku i po odmítnutí souhlasu.
EPSS 0.00 CVE-2026-80047 Hugging Face FI
shrnutí generováno strojově za 0,0018 USD — otevřít originál