Unsloth Studio 網頁介面遭遠端程式碼執行漏洞,模型檢查即觸發
AI 資安業者 Pillar Security 近期發現,用於大型語言模型(LLM)微調與量化的開源函式庫 Unsloth,其 Web 操作介面 Unsloth Studio 存在任意程式碼執行(Remote Code Execution, RCE)漏洞。受影響的版本為 2026.5.10 及之前的所有發行版,只要使用者在 Studio 中檢查模型資訊,即可能在未載入模型或開始訓練前執行攻擊者植入的自訂 Python 程式碼。
漏洞成因與攻擊流程
-
trust_remote_code 預設為 True
Studio 透過 Hugging Face Transformers 套件讀取模型資訊時,會自動將
trust_remote_code參數設為 True。此參數本意是讓使用者自行決定是否信任模型儲存庫提供的程式碼。 -
惡意模型儲存庫的利用
攻擊者只要在 Hugging Face 建立一個含有自訂 Python 檔案的模型儲存庫,並在模型設定中指向該程式碼。當使用者在 Unsloth Studio 中選取此模型,系統在「檢查模型資訊」的階段即會載入並執行該程式碼,完成遠端程式碼執行。
-
不需要完整載入或訓練
由於漏洞發生於資訊檢查流程,攻擊者不必等到模型真正下載或進行訓練,即可觸發惡意程式,提升攻擊成功率與隱蔽性。
影響範圍與目前狀況
- 受影響的使用者包括所有在 2026.5.10 以前安裝 Unsloth 並使用 Studio 功能的開發者與研究人員。
- Pillar Security 已於 2026.6.9 釋出修正版,將
trust_remote_code預設改為 False,並加入明確的使用者授權提示。測試結果顯示攻擊路徑已被封堵。 - 目前尚未分配 CVE 識別碼,亦未公布 CVSS 風險分數。根據 Dark Reading 報導,研究團隊未發現實際被利用的案例或惡意模型儲存庫。
類似問題的產業警訊
非營利組織 雲端安全聯盟(CSA) 指出,2026 年內 LMDeploy、vLLM、InstructLab 等 AI 推論與訓練框架亦曾因自行啟用 trust_remote_code=True 而暴露安全缺口。此類設定若未交由使用者自行決定,將使 AI 工具在處理外部模型時自動執行未知程式碼,形成系統性資安風險。
未來展望與使用者建議
-
即刻升級:所有 Unsloth Studio 使用者應升級至 2026.6.9 或更新的版本,確保
trust_remote_code預設為 False。 -
審慎檢視模型來源:在下載或檢查任何 Hugging Face 模型前,先確認模型作者的可信度,並手動審核模型檔案。
-
加強供應鏈安全:開源 AI 框架開發者應在文件與預設設定中明確說明
trust_remote_code的安全含義,避免預設啟用。 -
資安資訊訂閱:關注資安日報與資安週報的免費電子報,掌握最新 AI 供應鏈威脅與防護措施。
此事件再次提醒,AI 生態系統的開放性與快速迭代固然帶來創新,同時也必須以嚴謹的資安治理為前提,才能確保技術落地時不成為攻擊者的跳板。
