Knihovna Hugging Face Transformers zapisuje kód na disk před potvrzením uživatele
Zranitelnost CVE-2026-80047 v knihovně Hugging Face Transformers ve verzích 4.49.0 až 5.8.1 umožňuje vzdáleným útočníkům zapsat soubory Pythonu na lokální disk bez souhlasu uživatele. Knihovna totiž stahuje a ukládá vzdálené moduly do mezipaměti ještě před vyhodnocením volby 'trust_remote_code', přičemž zapsané soubory na disku zůstávají i po odmítnutí a mohou být později nechtěně spuštěny.
EPSS 0.00 CVE-2026-80047 Hugging Face FI
Shrnutí generováno strojově (gemini-3.8-flash) za 0,0013 USD