← nejvýznamnější zprávy · všechny zprávy

EPSS 0.00

Knihovna Hugging Face Transformers zapisuje kód na disk před potvrzením uživatele

Zranitelnost CVE-2026-80047 v knihovně Hugging Face Transformers ve verzích 4.49.0 až 5.8.1 umožňuje vzdáleným útočníkům zapsat soubory Pythonu na lokální disk bez souhlasu uživatele. Knihovna totiž stahuje a ukládá vzdálené moduly do mezipaměti ještě před vyhodnocením volby 'trust_remote_code', přičemž zapsané soubory na disku zůstávají i po odmítnutí a mohou být později nechtěně spuštěny.

Číst originál na NCSC-FI →

1 zpráva z 1 zdroje · první 3. 9. 04:00 · poslední 3. 9. 04:00 CZ · EN/orig

Hugging Face FI

tg: zranitelnost tp: AI

CVE v události 1

CVEhodnoceníKEVEPSS
CVE-2026-80047 7.8 3.1 · CISA-ADP 0.00

Hodnocení z katalogů, všechna, se stupnicí CVSS a vydavatelem. Rozpad vektoru je na stránce CVE.

Jak se o tom psalo 1

  1. · NCSC-FI FI nadpis události

    Knihovna Hugging Face Transformers zapisuje kód na disk před potvrzením uživatele

    Zranitelnost CVE-2026-80047 v knihovně Hugging Face Transformers ve verzích 4.49.0 až 5.8.1 umožňuje vzdáleným útočníkům zapsat soubory Pythonu na lokální disk bez souhlasu uživatele. Knihovna totiž stahuje a ukládá vzdálené moduly do mezipaměti ještě před vyhodnocením volby 'trust_remote_code', přičemž zapsané soubory na disku zůstávají i po odmítnutí a mohou být později nechtěně spuštěny.

    originál: Hugging Face Transformers library writes remote code to disk prior to consent check

Nadpisy a shrnutí 1 zprávy generovány strojově (gemini-3.8-flash) za 0,0013 USD.