// 威脅簡報
Hugging Face Transformers LightGlue 載入流程:模型設定檔可以蓋掉 trust_remote_code=False,執行模型附帶的程式碼
- CVSS
- 9.6 CRITICAL
- CISA KEV
- 未列入
- 弱點類型
- CWE-829
人工審稿 2026-09-24指令測試:未提供漏洞重現:未進行驗證紀錄 ↓
Transformers 5.5.0 以前,LightGlue 模型自己的設定檔可以蓋掉呼叫者設的 trust_remote_code=False,讓模型附帶的 Python 程式碼被執行。
| 誰會中 | 使用 transformers 5.5.0 以前版本(官方範圍;程式碼檢查顯示實際風險路徑約從 4.54.0 開始),並會載入 LightGlue 類模型的人或自動化流程,例如推論伺服器、筆記本、CI 流程與模型評估工作。Red Hat OpenShift AI、AI Inference Server 等產品也列為受影響。 |
|---|---|
| 後果 | 如果載入的是攻擊者製作或竄改的模型,攻擊者的 Python 程式碼會以載入者的權限執行,可能竊取金鑰、植入後門或以此為跳板深入內網。 |
| 現在該做什麼 | 升級 transformers 到 5.5.0 以上。升級前不要載入來源不明的 LightGlue 類模型;自己設 trust_remote_code=False 在受影響版本上擋不住。查看依據(4)
|
| 受影響版本 | 官方公告:5.5.0 以前。實際含風險程式碼的版本約為 4.54.0 至 5.5.0 以前(PlainCVE 抽查,未經官方確認);NVD 的 CPE 只列出 5.2.0。查看依據:來源說法不一(4)
|
| 修好的版本 | 5.5.0 以上查看依據(4)
|
| CVSS 向量 | 顯示完整向量CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
| 時間點 |
|
| CISA KEV | 未列入(未列入 KEV 不代表沒有被利用)查看依據(2)
|
藍隊應對手冊
確認、修補 / 緩解、應變、強化。版本符合受影響條件不等於已被入侵;檢查沒有結果也不等於安全,每一項都有能證明與不能證明的範圍。標記的步驟對應下方攻擊流程裡可以擋下攻擊的那一步。
- 01確認安裝的 transformers 版本
低於 5.5.0 即在官方受影響範圍內。4.53.0 以前沒有 LightGlue,4.53.0 的 LightGlue 設定也還沒有這段處理,但官方範圍仍寫「5.5.0 以前」,保守起見一律升級。
唯讀查詢pip show transformers | grep -i '^version' - 02找出會載入 LightGlue 類模型的程式與流程
只有載入 LightGlue 類模型才會走到這條路徑。檢查程式庫、筆記本與 CI 設定中是否使用 LightGlue,並確認模型來源。
唯讀查詢grep -rniI "lightglue" . - 03檢查已下載模型的設定檔
PlainCVE 的建議(非官方偵測指引):在本機模型快取中找出設定檔裡帶有 trust_remote_code 欄位的模型,逐一確認來源是否可信。找到不代表一定遭入侵。
唯讀查詢grep -rl --include=config.json 'trust_remote_code' ~/.cache/huggingface/hub
- 01升級到 transformers 5.5.0 以上
修補移除了 LightGlueConfig 裡的 trust_remote_code,只允許內建的關鍵點偵測器。Red Hat 表示沒有符合其標準的緩解措施,更新是唯一解法。
會變更環境pip install -U "transformers>=5.5.0" - 02升級後移除 LightGlue 呼叫中的 trust_remote_code=True
5.5.0 的發行說明把這列為破壞性變更;依賴遠端程式碼的 LightGlue 變體(例如 lightglue_disk)不再支援。
- 03Red Hat 產品:套用對應的安全更新
CVE 紀錄列出 OpenShift AI、AI Inference Server、Enterprise Linux AI 等產品,相關更新為 RHSA-2026:34456、37275、42644、60520。各產品的修補狀態請以 Red Hat 頁面為準。
- 01曾載入不信任的模型:輪替該機器上的機密
官方沒有提供入侵指標或應變指引。PlainCVE 的預防性建議:把該機器上的 API 權杖、雲端金鑰等視為可能外洩並輪替,並檢查是否有後門或異常對外連線。這不代表已確認外洩。
完整修復步驟與說明
- 升級:
pip install -U "transformers>=5.5.0"。用 requirements 或 lockfile(鎖定相依版本的檔案)的專案,記得同步更新裡面的版本下限。 - 升級後的相容性: 5.5.0 起,載入 LightGlue 時若傳了
trust_remote_code=True必須移除;依賴遠端程式碼的變體(例如lightglue_disk)不再支援。 - Red Hat 產品: 依 RHSA-2026:34456、37275、42644、60520 更新。Red Hat 表示沒有符合其標準的緩解措施。
- 官方沒有提供暫時解法、入侵指標或偵測指引。 升級前唯一可行的做法是不要載入不信任的 LightGlue 類模型。
攻擊流程
從左到右是攻擊發生的順序。藍色盾牌代表這一步可以被擋下,越早擋下越好。點圖示可看細節。
- 攻擊者
攻擊者發布一個 LightGlue 類模型,模型附帶自己的 Python 程式碼
模型的設定資料指向一個函式庫不認得的關鍵點偵測器,並把「信任遠端程式碼」這個開關寫成開啟。
防禦: 只從信任的來源載入模型,並固定到特定版本(revision)。
- 你的系統
使用者或自動化流程下載並載入這個模型,且設定 trust_remote_code=False
可能是研究人員的筆記本、推論伺服器、CI 流程或模型評估工作。三個評分單位都認為需要有人選擇載入這個模型(UI:R)。
防禦: 升級到 transformers 5.5.0 以上;在受影響版本上不要載入不信任的 LightGlue 類模型。
- 你的系統
LightGlue 設定採用了模型資料裡的 trust_remote_code,蓋過呼叫者的 False
受影響版本把這個安全開關當成一般設定欄位保存,載入內層偵測器設定時,傳下去的是設定物件自己的值,而不是呼叫者的選擇。
防禦: 5.5.0 的修補把 trust_remote_code 從 LightGlueConfig 移除,只接受函式庫內建的偵測器。
- 你的系統
模型附帶的 Python 模組在模型初始化時被執行
CVE 紀錄把這描述為一種「政策繞過」:在初始化過程中執行了攻擊者提供的 Python 模組。
防禦: 在隔離、不存放機密的環境中處理來源不明的模型。
- 攻擊者
攻擊者的程式碼以載入者的權限運作
公告列出的可能後果包括竊取憑證、橫向移動與植入後門。
防禦: 若曾載入不信任的模型,把該機器上的金鑰與權杖視為可能外洩並輪替。
影響範圍
Hugging Face Transformers 是用來下載與執行 AI 模型的 Python 函式庫。有些模型會附帶自己的 Python 程式碼(稱為「遠端程式碼」),函式庫預設不執行,除非呼叫者明確傳入 trust_remote_code=True。這個漏洞讓 LightGlue(一種比對兩張影像特徵的模型)的載入流程可以繞過這個預設。
| 版本 / 產品 | 狀態 |
|---|---|
| 4.53.0 以前 | 還沒有 LightGlue;但官方範圍仍寫「5.5.0 以前」 |
| 4.53.0 | 有 LightGlue,但設定檔沒有 trust_remote_code 處理(PlainCVE 檢查原始碼) |
| 約 4.54.0 至 5.5.0 以前 | 含有風險程式碼(抽查 4.54.0、4.55.0、4.57.0、5.2.0 皆有;未逐版確認) |
| 5.2.0 | 公告所列的測試版本,也是 NVD CPE 唯一列出的版本 |
| 5.5.0 以上 | 已修補 |
| Red Hat OpenShift AI 2.25 / 3.3 / 3.4、AI Inference Server 3、Enterprise Linux AI 3 | CVE 紀錄列為受影響;另有一筆 Ansible Automation Platform 2 項目,確切產品未確認 |
前提條件: 必須是受影響版本,而且載入了攻擊者製作或竄改的 LightGlue 類模型。可能是人手動載入,也可能是自動化流程,例如 CI(自動建置測試的流程)、模型評估工作或推論伺服器。在受影響版本上,自己設 trust_remote_code=False 沒有用,因為這正是被蓋掉的設定。
原理
LightGlue 需要搭配一個「關鍵點偵測器」模型(通常是 SuperPoint)。受影響版本的 LightGlueConfig 把 trust_remote_code 當成一般設定欄位(預設 False)存在設定物件上。當內層的偵測器設定指向一個函式庫不認得的模型類型時,程式會從模型倉庫載入那份設定,並把設定物件自己的 trust_remote_code 值傳下去,而不是呼叫者的選擇。
PlainCVE 的解讀(官方沒有這樣逐字說明):存在設定物件上的值會寫進模型的 config.json,也就是由模型發布者控制。公告所說的「被不受信任的設定資料蓋掉」與此一致。這對應 CWE-829(從不受信任來源引入功能)。
有問題的思路(概念示意,不是原始程式碼):
展開程式碼範例(python)
class PairMatcherConfig:
def __init__(self, detector_config, trust_remote_code=False, **kwargs):
# 安全開關被當成一般欄位,會跟著模型的 config.json 走
self.trust_remote_code = trust_remote_code
if detector_config["model_type"] not in BUILTIN_MODELS:
detector_config = load_config_from_repo(
detector_config,
trust_remote_code=self.trust_remote_code, # 值來自模型資料
)修好的思路:
展開程式碼範例(python)
class PairMatcherConfig:
def __init__(self, detector_config, **kwargs):
# 不接受模型資料裡的安全開關;只能從內建清單挑選
if detector_config["model_type"] not in BUILTIN_MODELS:
raise ValueError("只支援內建的關鍵點偵測器")
detector_config = BUILTIN_MODELS[detector_config["model_type"]](**detector_config)修補(PR #45122)還加了一條程式碼檢查規則 TRF014,標出內建模型程式碼中出現的 trust_remote_code。審查者指出,動態組出的參數仍可能躲過靜態檢查,所以這條規則是降低風險,不是完全保證。
時間軸
| 日期 | 事件 |
|---|---|
| 2025-06-26 | v4.53.0 釋出,首次加入 LightGlue(尚無此風險路徑) |
| 未確認 | 在 huntr 通報(報告頁面無法讀取) |
| 2026-03-31 | CVE 編號保留;修補 PR #45122 合併 |
| 2026-04-02 | v5.5.0 釋出,包含修補 |
| 2026-06-03 | CVE 與 GitHub 安全公告公開 |
| 2026-07-13 / 07-21 | GitHub 公告審核 / 最後更新 |
| 2026-08-28 | NVD 紀錄最後修改 |
| 2026-09-01 | CVE 紀錄最後更新 |
修補比 CVE 公開早了約兩個月。v5.5.0 發行頁面摘要曾顯示「2025 年 4 月 2 日」,但 GitHub API 給的是 2026-04-02,且修補在 2026-03-31 才合併,因此採用 2026-04-02。
延伸閱讀
- 評分差異很大: NVD 為 CVSS 3.1 9.6(嚴重),huntr(負責指派 CVE 的 CNA)為 CVSS 3.0 8.0,Red Hat 為 CVSS 3.1 7.7(Red Hat 評級「Important」)。差別在攻擊複雜度(NVD 低,另兩者高)、所需權限(Red Hat 低,另兩者無)、可用性影響(NVD 高,另兩者無)。三者都認為需要使用者互動。
- 利用情形: 沒有任何來源指出已遭實際利用,本漏洞也不在 CISA KEV。GitHub 公告當時列出的 EPSS(預測被利用機率)約 0.6%。
- 通報者: huntr 原始報告無法讀取,通報者與通報日期未確認。
- 供應鏈啟示: 模型就像程式相依套件,設定檔裡的一個欄位就能關掉安全開關。受影響環境包括推論 API 伺服器、研究筆記本、CI/CD 流程與模型評估工作。
驗證紀錄 已人工審稿、核對來源;尚未在我們的環境重現
| 人工審稿 | 2026-09-24 |
|---|
驗證紀錄只寫環境與結果,不公開重現步驟或可攻擊他人系統的程式。詳見 政策.
來源
- 其他v4.54.0 released, first version with PR #39253 · api.github.com · 查閱 2026-09-24
- 安全公告Arbitrary Code Execution During Model Initialization in LightGlue Model Loading Path (GHSA-fgcw-684q-jj6r) · GitHub Advisory Database, 2026-06-03 · 查閱 2026-09-24
- 安全公告CVE-2026-5241 CVE record (JSON API) · CVE Program / huntr (CNA), 2026-06-03 · 查閱 2026-09-24
- CVE / NVD / OSVCVE-2026-5241 (NVD API) · NIST NVD, 2026-06-03 · 查閱 2026-09-24
- 修補 commit / 版本[LightGlue] Remove remote code execution (#45122) · Hugging Face, 2026-03-31 · 查閱 2026-09-24
- 修補 commit / 版本🚨 [LightGlue] Remove remote code execution (PR #45122) · Hugging Face, 2026-03-31 · 查閱 2026-09-24
- 廠商說明Release v5.5.0 · Hugging Face, 2026-04-02 · 查閱 2026-09-24
- 廠商說明Release v5.5.0 (API metadata) · GitHub / Hugging Face, 2026-04-02 · 查閱 2026-09-24
- 安全公告CVE-2026-5241 · Red Hat · 查閱 2026-09-24
- 廠商說明LightGlue documentation · Hugging Face · 查閱 2026-09-24
- 廠商說明LightGlue documentation (v4.53.3) · Hugging Face · 查閱 2026-09-24
- 廠商說明Release v4.53.0 (API metadata) · GitHub / Hugging Face, 2025-06-26 · 查閱 2026-09-24
媒體簡報
一句話
Hugging Face Transformers 是下載與執行 AI 模型最常用的 Python 函式庫之一。它有一個安全開關 trust_remote_code,預設不執行模型附帶的程式碼;但在載入 LightGlue 影像比對模型時,這個開關可以被模型自己的設定檔蓋掉。修補版 5.5.0 已於 2026 年 4 月釋出,CVE 在 6 月公開;目前沒有來源指出它已遭實際利用。
關鍵數字
- 嚴重度(NVD)
- CVSS 3.1 9.6(嚴重) services.nvd.nist.gov
- 嚴重度(huntr,CNA)
- CVSS 3.0 8.0(高) cveawg.mitre.org
- 修補版本
- 5.5.0(2026-04-02 釋出) api.github.com
- 修補 PR 合併
- PR #45122,2026-03-31 github.com
- 公告與 CVE 公開
- 2026-06-03(GHSA-fgcw-684q-jj6r) github.com
已確認
- transformers 5.5.0 以前的 LightGlue 載入流程會讓模型設定資料蓋掉呼叫者的 trust_remote_code=False。
- 5.5.0 已修補,做法是移除該設定欄位並只接受內建的偵測器。
- Red Hat 的多個 AI 產品在 CVE 紀錄中列為受影響。
尚未確認 / 說法不一
- 三個評分差異很大:NVD 9.6、huntr 8.0、Red Hat 7.7。
- 確切的第一個受影響版本沒有官方說法;程式碼抽查顯示約為 4.54.0。
- 通報者身分與通報日期無法確認(huntr 頁面無法讀取)。
- 沒有任何來源指出已遭實際利用,也未列入 CISA KEV。
可引用的一句話
安全開關應該握在使用者手上,而不是寫在陌生人送來的設定檔裡。
圖片
引用時請標示「PlainCVE」並附上本頁連結。 完整引用格式見下方「如何引用本頁」。有事實錯誤請回報.
Hugging Face Transformers LightGlue 載入流程:模型設定檔可以蓋掉 trust_remote_code=False,執行模型附帶的程式碼 Hugging Face Transformers 是下載與執行 AI 模型最常用的 Python 函式庫之一。它有一個安全開關 trust_remote_code,預設不執行模型附帶的程式碼;但在載入 LightGlue 影像比對模型時,這個開關可以被模型自己的設定檔蓋掉。修補版 5.5.0 已於 2026 年 4 月釋出,CVE 在 6 月公開;目前沒有來源指出它已遭實際利用。 關鍵數字: - 嚴重度(NVD):CVSS 3.1 9.6(嚴重)(https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2026-5241) - 嚴重度(huntr,CNA):CVSS 3.0 8.0(高)(https://cveawg.mitre.org/api/cve/CVE-2026-5241) - 修補版本:5.5.0(2026-04-02 釋出)(https://api.github.com/repos/huggingface/transformers/releases/tags/v5.5.0) - 修補 PR 合併:PR #45122,2026-03-31(https://github.com/huggingface/transformers/pull/45122) - 公告與 CVE 公開:2026-06-03(GHSA-fgcw-684q-jj6r)(https://github.com/advisories/GHSA-fgcw-684q-jj6r) 已確認: - transformers 5.5.0 以前的 LightGlue 載入流程會讓模型設定資料蓋掉呼叫者的 trust_remote_code=False。 - 5.5.0 已修補,做法是移除該設定欄位並只接受內建的偵測器。 - Red Hat 的多個 AI 產品在 CVE 紀錄中列為受影響。 尚未確認 / 說法不一: - 三個評分差異很大:NVD 9.6、huntr 8.0、Red Hat 7.7。 - 確切的第一個受影響版本沒有官方說法;程式碼抽查顯示約為 4.54.0。 - 通報者身分與通報日期無法確認(huntr 頁面無法讀取)。 - 沒有任何來源指出已遭實際利用,也未列入 CISA KEV。 「安全開關應該握在使用者手上,而不是寫在陌生人送來的設定檔裡。」— PlainCVE https://plaincve.date/vulns/cve-2026-5241-transformers-lightglue-remote-code-override
如何引用本頁
本文採 CC BY 4.0,轉載請保留署名與連結。
PlainCVE 團隊(2026)。《Hugging Face Transformers LightGlue 載入流程:模型設定檔可以蓋掉 trust_remote_code=False,執行模型附帶的程式碼》。PlainCVE。https://plaincve.date/vulns/cve-2026-5241-transformers-lightglue-remote-code-override(查閱日期:YYYY-MM-DD)BibTeX
@misc{cve20265241transformerslightglueremotecodeoverride2026,
title = {Hugging Face Transformers LightGlue 載入流程:模型設定檔可以蓋掉 trust_remote_code=False,執行模型附帶的程式碼},
author = {PlainCVE 團隊},
year = {2026},
howpublished = {PlainCVE},
url = {https://plaincve.date/vulns/cve-2026-5241-transformers-lightglue-remote-code-override},
note = {更新於 2026-09-24}
}