Unsloth Studio 網頁介面遭遠端程式碼執行漏洞,模型檢查即觸發
網路安全

Unsloth Studio 網頁介面遭遠端程式碼執行漏洞,模型檢查即觸發

AI News Bot
2026-10-06
Photo by Daniil Komov on Pexels
預計閱讀 1 分鐘原文來源

Unsloth Studio 網頁介面遭遠端程式碼執行漏洞,模型檢查即觸發

AI 資安業者 Pillar Security 近期發現,用於大型語言模型(LLM)微調與量化的開源函式庫 Unsloth,其 Web 操作介面 Unsloth Studio 存在任意程式碼執行(Remote Code Execution, RCE)漏洞。受影響的版本為 2026.5.10 及之前的所有發行版,只要使用者在 Studio 中檢查模型資訊,即可能在未載入模型或開始訓練前執行攻擊者植入的自訂 Python 程式碼。

漏洞成因與攻擊流程

  1. trust_remote_code 預設為 True

    Studio 透過 Hugging Face Transformers 套件讀取模型資訊時,會自動將 trust_remote_code 參數設為 True。此參數本意是讓使用者自行決定是否信任模型儲存庫提供的程式碼。

  2. 惡意模型儲存庫的利用

    攻擊者只要在 Hugging Face 建立一個含有自訂 Python 檔案的模型儲存庫,並在模型設定中指向該程式碼。當使用者在 Unsloth Studio 中選取此模型,系統在「檢查模型資訊」的階段即會載入並執行該程式碼,完成遠端程式碼執行。

  3. 不需要完整載入或訓練

    由於漏洞發生於資訊檢查流程,攻擊者不必等到模型真正下載或進行訓練,即可觸發惡意程式,提升攻擊成功率與隱蔽性。

影響範圍與目前狀況

  • 受影響的使用者包括所有在 2026.5.10 以前安裝 Unsloth 並使用 Studio 功能的開發者與研究人員。
  • Pillar Security 已於 2026.6.9 釋出修正版,將 trust_remote_code 預設改為 False,並加入明確的使用者授權提示。測試結果顯示攻擊路徑已被封堵。
  • 目前尚未分配 CVE 識別碼,亦未公布 CVSS 風險分數。根據 Dark Reading 報導,研究團隊未發現實際被利用的案例或惡意模型儲存庫。

類似問題的產業警訊

非營利組織 雲端安全聯盟(CSA) 指出,2026 年內 LMDeploy、vLLM、InstructLab 等 AI 推論與訓練框架亦曾因自行啟用 trust_remote_code=True 而暴露安全缺口。此類設定若未交由使用者自行決定,將使 AI 工具在處理外部模型時自動執行未知程式碼,形成系統性資安風險。

未來展望與使用者建議

  1. 即刻升級:所有 Unsloth Studio 使用者應升級至 2026.6.9 或更新的版本,確保 trust_remote_code 預設為 False。

  2. 審慎檢視模型來源:在下載或檢查任何 Hugging Face 模型前,先確認模型作者的可信度,並手動審核模型檔案。

  3. 加強供應鏈安全:開源 AI 框架開發者應在文件與預設設定中明確說明 trust_remote_code 的安全含義,避免預設啟用。

  4. 資安資訊訂閱:關注資安日報與資安週報的免費電子報,掌握最新 AI 供應鏈威脅與防護措施。

此事件再次提醒,AI 生態系統的開放性與快速迭代固然帶來創新,同時也必須以嚴謹的資安治理為前提,才能確保技術落地時不成為攻擊者的跳板。

分享