Python Quiz: post #2572 — TG.ME

FaceHugger: RCE из-за одной f-строки в Diffusers

Библиотеку почти из каждого AI-пайплайна уронил None.

Zafran Labs нашли способ обойти trust_remote_code в Diffusers и назвали связку багов FaceHugger (пишет Hacker News, 2 августа). Самый нелепый — из advisory GHSA-j7w6: f"{custom_pipeline}.py" без аргумента превращается в "None.py", и файл с таким именем в чужом репозитории тихо выполнялся на обычном from_pretrained(repo).

По второму advisory, GHSA-98h9, гейт вообще не смотрел на локальные снапшоты и custom-компоненты — та же дыра без словесной игры с None. В 0.38.0 закрыли разом: проверку перенесли в get_cached_module_file, единственную точку, через которую идёт любая динамическая загрузка модуля.

Тянете модели с Hub через from_pretrained — гляньте pip show diffusers: если версия ниже 0.38.0, обновление не косметическое.

🔗 thehackernews.com, github.com, github.com
August 4, 2026 14