Tres fallas en una librería de IA muy usada permiten que un modelo descargado ejecute código en el equipo que lo carga, sin que el usuario lo note
Investigadores encontraron tres fallas críticas en Diffusers, la librería de Hugging Face para cargar modelos de inteligencia artificial que generan imágenes, video y audio, con más de 8 millones de descargas mensuales. Las fallas evaden la protección diseñada para bloquear código no revisado (trust_remote_code), permitiendo que un repositorio de modelo manipulado ejecute código arbitrario en la máquina que lo carga. Ya existe una versión corregida (0.38.0).
Qué ocurrió
Investigadores de Zafran Labs identificaron tres fallas críticas, agrupadas bajo el nombre “FaceHugger”, en Diffusers, la librería de Hugging Face que se usa para cargar modelos de inteligencia artificial que generan imágenes, video y audio, con más de 8.1 millones de descargas mensuales. Las tres fallas logran evadir trust_remote_code, la protección diseñada específicamente para impedir que se ejecute código no revisado al cargar un modelo: una inyecta código mediante un archivo que se ejecuta pese a la protección activa, otra aprovecha una condición de tiempo entre dos descargas para modificar la configuración del modelo, y la tercera inyecta código a través del flujo de canalización personalizada. En conjunto, permiten que un repositorio de modelo manipulado ejecute código arbitrario en la máquina que lo carga. Hugging Face liberó la versión 0.38.0 de Diffusers, que corrige las tres fallas.
Quién está expuesto
Equipos de desarrollo u organizaciones que usan la librería Diffusers para cargar modelos de inteligencia artificial en versiones anteriores a 0.38.0.
A considerar
El riesgo no depende solo de actualizar la librería: cargar un modelo de un repositorio no verificado, incluso con la versión corregida, sigue siendo una decisión de confianza. Conviene revisar qué modelos y de qué fuentes carga la organización, y limitar esa práctica a repositorios auditados.
Impacto potencial
Ejecución de código no autorizado en máquinas de producción, sistemas de desarrollo o contenedores empresariales que carguen un modelo manipulado, con acceso potencial a datos y sistemas internos conectados.
Leer fuente original →