Betroffen ist die Bibliothek Hugging Face Transformers, genauer der Ladeweg für benutzerdefinierten Generierungscode. Beim Laden eines Modells wird ein entferntes Python-Modul heruntergeladen und im lokalen Modul-Cache gespeichert, bevor überhaupt geprüft wird, ob die Nutzerin oder der Nutzer dem Ausführen fremden Codes zugestimmt hat. Damit kehrt diese Funktion das Sicherheitsmodell um, das andere Ladewege einhalten: Dort erfolgt die Zustimmungsprüfung vor dem Abruf. In der Folge landet von Angreifern kontrollierter Python-Code auch dann dauerhaft auf der Festplatte, wenn die Zustimmung ausdrücklich verweigert wird. Die Ausführung selbst bleibt zwar blockiert, der Schreibvorgang lässt sich jedoch nicht rückgängig machen und überdauert die Sitzung. Problematisch wird das durch Namenskollisionen im Cache: Zwischengespeicherter Schadcode kann später beim Laden eines als vertrauenswürdig eingestuften Modells herangezogen und dann doch ausgeführt werden. Ursache ist ein bedingungsloser Dateischreibvorgang in der Hilfsfunktion für dynamische Module.
CVE-2026-80047
7,8
HIGH
CVSS Basis-Score
Beschreibung