EPSS 0.00
Knihovna Hugging Face Transformers zapisuje kód na disk před potvrzením uživatele
Zranitelnost CVE-2026-80047 v knihovně Hugging Face Transformers ve verzích 4.49.0 až 5.8.1 umožňuje vzdáleným útočníkům zapsat soubory Pythonu na lokální disk bez souhlasu uživatele. Knihovna totiž stahuje a ukládá vzdálené moduly do mezipaměti ještě před vyhodnocením volby 'trust_remote_code', přičemž zapsané soubory na disku zůstávají i po odmítnutí a mohou být později nechtěně spuštěny.
Hugging Face FI
CVE v události 1
| CVE | hodnocení | KEV | EPSS |
|---|---|---|---|
| CVE-2026-80047 | 7.8 3.1 · CISA-ADP | – | 0.00 |
Hodnocení z katalogů, všechna, se stupnicí CVSS a vydavatelem. Rozpad vektoru je na stránce CVE.
Jak se o tom psalo 1
-
· NCSC-FI FI nadpis události
Knihovna Hugging Face Transformers zapisuje kód na disk před potvrzením uživatele
Zranitelnost CVE-2026-80047 v knihovně Hugging Face Transformers ve verzích 4.49.0 až 5.8.1 umožňuje vzdáleným útočníkům zapsat soubory Pythonu na lokální disk bez souhlasu uživatele. Knihovna totiž stahuje a ukládá vzdálené moduly do mezipaměti ještě před vyhodnocením volby 'trust_remote_code', přičemž zapsané soubory na disku zůstávají i po odmítnutí a mohou být později nechtěně spuštěny.
originál: Hugging Face Transformers library writes remote code to disk prior to consent check
Nadpisy a shrnutí 1 zprávy generovány strojově (gemini-3.8-flash) za 0,0013 USD.