// 威脅簡報

Hugging Face Transformers LightGlue 載入流程:模型設定檔可以蓋掉 trust_remote_code=False,執行模型附帶的程式碼

CVSS
9.6 CRITICAL
CISA KEV
未列入
弱點類型
CWE-829

PlainCVE 團隊 · 發布 2026-09-24 · AI 輔助 · 媒體簡報 ↓

人工審稿 2026-09-24指令測試:未提供漏洞重現:未進行驗證紀錄 ↓

Transformers 5.5.0 以前,LightGlue 模型自己的設定檔可以蓋掉呼叫者設的 trust_remote_code=False,讓模型附帶的 Python 程式碼被執行。

誰會中使用 transformers 5.5.0 以前版本(官方範圍;程式碼檢查顯示實際風險路徑約從 4.54.0 開始),並會載入 LightGlue 類模型的人或自動化流程,例如推論伺服器、筆記本、CI 流程與模型評估工作。Red Hat OpenShift AI、AI Inference Server 等產品也列為受影響。
後果如果載入的是攻擊者製作或竄改的模型,攻擊者的 Python 程式碼會以載入者的權限執行,可能竊取金鑰、植入後門或以此為跳板深入內網。
現在該做什麼升級 transformers 到 5.5.0 以上。升級前不要載入來源不明的 LightGlue 類模型;自己設 trust_remote_code=False 在受影響版本上擋不住。
查看依據(4)
  • 廠商 / 維護者Hugging Face 發布說明:升級後,載入 LightGlue 時傳的 trust_remote_code=True 必須移除users who were loading `LightGlue` with `trust_remote_code=True` must remove that argumentapi.github.com
  • 漏洞資料庫Red Hat 表示沒有符合其標準的緩解措施,需要套用更新Mitigation for this issue is either not available or the currently available options do not meet the Red Hat Product Security criteriaaccess.redhat.com
  • 本站判斷官方沒有提供暫時解法;升級前不要載入來源不明的 LightGlue 類模型,自己設 trust_remote_code=False 在受影響版本上擋不住
  • 本站判斷曾載入不信任的模型時,輪替該機器上的金鑰與權杖,是本站的預防性建議,不代表已確認外洩
受影響版本官方公告:5.5.0 以前。實際含風險程式碼的版本約為 4.54.0 至 5.5.0 以前(PlainCVE 抽查,未經官方確認);NVD 的 CPE 只列出 5.2.0。
查看依據:來源說法不一(4)
  • CVE 紀錄說法不一CVE 紀錄的受影響範圍:5.5.0 以前"lessThan":"5.5.0"cveawg.mitre.org
  • 漏洞資料庫說法不一NVD 的 CPE 只列出 5.2.0 一個版本"criteria":"cpe:2.3:a:huggingface:transformers:5.2.0:*:*:*:*:*:*:*"services.nvd.nist.gov
  • 本站判斷說法不一本站抽查原始碼:4.53.0 還沒有這段處理,實際含風險程式碼的版本約從 4.54.0 開始,未逐版確認,也未經官方確認
  • 漏洞資料庫GitHub 公告資料庫:前提是載入 LightGlue 類模型;LightGlueConfig 會讀取不受信任的 config.json 裡的 trust_remote_code 值the LightGlueConfig reads the trust_remote_code value from the untrusted config.json filegithub.com
修好的版本5.5.0 以上
查看依據(4)
  • 廠商 / 維護者Hugging Face 5.5.0 發布說明:原生 LightGlue 整合已移除遠端程式碼執行支援Remote code execution support has been removed from the native `LightGlue` integrationapi.github.com
  • 廠商 / 維護者修補 PR #45122:原生模型整合不該牽涉遠端程式碼執行Native model integration should never have anything related to remote code executiongithub.com
  • 漏洞資料庫GitHub 公告資料庫:第一個修補版本是 5.5.0github.com
  • 漏洞資料庫Red Hat 為受影響的自家產品發布了安全更新,例如 RHSA-2026:34456access.redhat.com
CVSS 向量
顯示完整向量CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
時間點
  • 漏洞出現 2025-07-25 · v4.54.0 發布,首個含 PR #39253 的版本 來源
  • 首次公開 2026-06-03
CISA KEV未列入(未列入 KEV 不代表沒有被利用)
查看依據(2)
  • 本站判斷本站 2026-09-24 的 CISA KEV 快照沒有這個 CVE;未列入不代表沒有被利用
  • 漏洞資料庫GitHub 公告當時列出的 EPSS(預測被利用機率)約 0.6%;這是機率預測,不是利用紀錄github.com

藍隊應對手冊

確認、修補 / 緩解、應變、強化。版本符合受影響條件不等於已被入侵;檢查沒有結果也不等於安全,每一項都有能證明與不能證明的範圍。標記的步驟對應下方攻擊流程裡可以擋下攻擊的那一步。

DETECT確認我受影響嗎?有沒有入侵跡象?
  1. 01確認安裝的 transformers 版本

    低於 5.5.0 即在官方受影響範圍內。4.53.0 以前沒有 LightGlue,4.53.0 的 LightGlue 設定也還沒有這段處理,但官方範圍仍寫「5.5.0 以前」,保守起見一律升級。

    唯讀查詢
    pip show transformers | grep -i '^version'
  2. 02找出會載入 LightGlue 類模型的程式與流程

    只有載入 LightGlue 類模型才會走到這條路徑。檢查程式庫、筆記本與 CI 設定中是否使用 LightGlue,並確認模型來源。

    唯讀查詢
    grep -rniI "lightglue" .
  3. 03檢查已下載模型的設定檔

    PlainCVE 的建議(非官方偵測指引):在本機模型快取中找出設定檔裡帶有 trust_remote_code 欄位的模型,逐一確認來源是否可信。找到不代表一定遭入侵。

    唯讀查詢
    grep -rl --include=config.json 'trust_remote_code' ~/.cache/huggingface/hub
MITIGATE修補 / 緩解先修補;還不能修補時先擋住
  1. 01升級到 transformers 5.5.0 以上

    修補移除了 LightGlueConfig 裡的 trust_remote_code,只允許內建的關鍵點偵測器。Red Hat 表示沒有符合其標準的緩解措施,更新是唯一解法。

    會變更環境
    pip install -U "transformers>=5.5.0"
  2. 02升級後移除 LightGlue 呼叫中的 trust_remote_code=True

    5.5.0 的發行說明把這列為破壞性變更;依賴遠端程式碼的 LightGlue 變體(例如 lightglue_disk)不再支援。

  3. 03Red Hat 產品:套用對應的安全更新

    CVE 紀錄列出 OpenShift AI、AI Inference Server、Enterprise Linux AI 等產品,相關更新為 RHSA-2026:34456、37275、42644、60520。各產品的修補狀態請以 Red Hat 頁面為準。

RESPOND應變發現入侵跡象時
  1. 01曾載入不信任的模型:輪替該機器上的機密

    官方沒有提供入侵指標或應變指引。PlainCVE 的預防性建議:把該機器上的 API 權杖、雲端金鑰等視為可能外洩並輪替,並檢查是否有後門或異常對外連線。這不代表已確認外洩。

HARDEN強化長期避免同類問題
  1. 01把模型當成程式相依套件管理

    只從信任的來源載入模型,並固定到特定版本(revision),避免模型內容在你不知情時改變。

  2. 02在隔離環境處理來源不明的模型

    評估或測試外部模型的機器不要放生產環境的金鑰,限制對外網路,即使程式碼被執行,損害也有限。

完整修復步驟與說明
  1. 升級: pip install -U "transformers>=5.5.0"。用 requirements 或 lockfile(鎖定相依版本的檔案)的專案,記得同步更新裡面的版本下限。
  2. 升級後的相容性: 5.5.0 起,載入 LightGlue 時若傳了 trust_remote_code=True 必須移除;依賴遠端程式碼的變體(例如 lightglue_disk)不再支援。
  3. Red Hat 產品: 依 RHSA-2026:34456、37275、42644、60520 更新。Red Hat 表示沒有符合其標準的緩解措施。
  4. 官方沒有提供暫時解法、入侵指標或偵測指引。 升級前唯一可行的做法是不要載入不信任的 LightGlue 類模型。

攻擊流程

從左到右是攻擊發生的順序。藍色盾牌代表這一步可以被擋下,越早擋下越好。點圖示可看細節。

Hugging Face Transformers LightGlue 載入流程:模型設定檔可以蓋掉 trust_remote_code=False,執行模型附帶的程式碼: 1. 攻擊者發布一個 LightGlue 類模型,模型附帶自己的 Python 程式碼 → 2. 使用者或自動化流程下載並載入這個模型,且設定 trust_remote_code=False → 3. LightGlue 設定採用了模型資料裡的 trust_remote_code,蓋過呼叫者的 False → 4. 模型附帶的 Python 模組在模型初始化時被執行 → 5. 攻擊者的程式碼以載入者的權限運作CVE-2026-5241 · Hugging Face Transformers LightGlue 載入流程:模型設定檔可以蓋掉 trust_remote_code=False,執行模型附帶的程式碼攻擊者你的系統攻擊者發布一個 LightGlue 類模型,模型附帶自己的 Python 程式碼 — 模型的設定資料指向一個函式庫不認得的關鍵點偵測器,並把「信任遠端程式碼」這個開關寫成開啟。 1攻擊者發布一個LightGlue 類模型,模型附帶自己的 Python程式碼使用者或自動化流程下載並載入這個模型,且設定 trust_remote_code=False — 可能是研究人員的筆記本、推論伺服器、CI 流程或模型評估工作。三個評分單位都認為需要有人選擇載入這個模型(UI:R)。 2使用者或自動化流程下載並載入這個模型,且設定trust_remote_code=FalseLightGlue 設定採用了模型資料裡的 trust_remote_code,蓋過呼叫者的 False — 受影響版本把這個安全開關當成一般設定欄位保存,載入內層偵測器設定時,傳下去的是設定物件自己的值,而不是呼叫者的選擇。 3LightGlue 設定採用了模型資料裡的trust_remote_code,蓋過呼叫者的 False模型附帶的 Python 模組在模型初始化時被執行 — CVE 紀錄把這描述為一種「政策繞過」:在初始化過程中執行了攻擊者提供的 Python 模組。 4模型附帶的 Python 模組在模型初始化時被執行攻擊者的程式碼以載入者的權限運作 — 公告列出的可能後果包括竊取憑證、橫向移動與植入後門。 5攻擊者的程式碼以載入者的權限運作攻擊路徑可在此擋下PlainCVE · plaincve.date/vulns/cve-2026-5241-transformers-lightglue-remote-code-override · CC BY 4.0
圖片可自由用於報導與教學,採 CC BY 4.0,圖上已附出處。
  1. 攻擊者

    攻擊者發布一個 LightGlue 類模型,模型附帶自己的 Python 程式碼

    模型的設定資料指向一個函式庫不認得的關鍵點偵測器,並把「信任遠端程式碼」這個開關寫成開啟。

    防禦: 只從信任的來源載入模型,並固定到特定版本(revision)。

  2. 你的系統

    使用者或自動化流程下載並載入這個模型,且設定 trust_remote_code=False

    可能是研究人員的筆記本、推論伺服器、CI 流程或模型評估工作。三個評分單位都認為需要有人選擇載入這個模型(UI:R)。

    防禦: 升級到 transformers 5.5.0 以上;在受影響版本上不要載入不信任的 LightGlue 類模型。

  3. 你的系統

    LightGlue 設定採用了模型資料裡的 trust_remote_code,蓋過呼叫者的 False

    受影響版本把這個安全開關當成一般設定欄位保存,載入內層偵測器設定時,傳下去的是設定物件自己的值,而不是呼叫者的選擇。

    防禦: 5.5.0 的修補把 trust_remote_code 從 LightGlueConfig 移除,只接受函式庫內建的偵測器。

  4. 你的系統

    模型附帶的 Python 模組在模型初始化時被執行

    CVE 紀錄把這描述為一種「政策繞過」:在初始化過程中執行了攻擊者提供的 Python 模組。

    防禦: 在隔離、不存放機密的環境中處理來源不明的模型。

  5. 攻擊者

    攻擊者的程式碼以載入者的權限運作

    公告列出的可能後果包括竊取憑證、橫向移動與植入後門。

    防禦: 若曾載入不信任的模型,把該機器上的金鑰與權杖視為可能外洩並輪替。

影響範圍

Hugging Face Transformers 是用來下載與執行 AI 模型的 Python 函式庫。有些模型會附帶自己的 Python 程式碼(稱為「遠端程式碼」),函式庫預設不執行,除非呼叫者明確傳入 trust_remote_code=True。這個漏洞讓 LightGlue(一種比對兩張影像特徵的模型)的載入流程可以繞過這個預設。

版本 / 產品狀態
4.53.0 以前還沒有 LightGlue;但官方範圍仍寫「5.5.0 以前」
4.53.0有 LightGlue,但設定檔沒有 trust_remote_code 處理(PlainCVE 檢查原始碼)
約 4.54.0 至 5.5.0 以前含有風險程式碼(抽查 4.54.0、4.55.0、4.57.0、5.2.0 皆有;未逐版確認)
5.2.0公告所列的測試版本,也是 NVD CPE 唯一列出的版本
5.5.0 以上已修補
Red Hat OpenShift AI 2.25 / 3.3 / 3.4、AI Inference Server 3、Enterprise Linux AI 3CVE 紀錄列為受影響;另有一筆 Ansible Automation Platform 2 項目,確切產品未確認

前提條件: 必須是受影響版本,而且載入了攻擊者製作或竄改的 LightGlue 類模型。可能是人手動載入,也可能是自動化流程,例如 CI(自動建置測試的流程)、模型評估工作或推論伺服器。在受影響版本上,自己設 trust_remote_code=False 沒有用,因為這正是被蓋掉的設定。

原理

LightGlue 需要搭配一個「關鍵點偵測器」模型(通常是 SuperPoint)。受影響版本的 LightGlueConfigtrust_remote_code 當成一般設定欄位(預設 False)存在設定物件上。當內層的偵測器設定指向一個函式庫不認得的模型類型時,程式會從模型倉庫載入那份設定,並把設定物件自己的 trust_remote_code 值傳下去,而不是呼叫者的選擇。

PlainCVE 的解讀(官方沒有這樣逐字說明):存在設定物件上的值會寫進模型的 config.json,也就是由模型發布者控制。公告所說的「被不受信任的設定資料蓋掉」與此一致。這對應 CWE-829(從不受信任來源引入功能)。

有問題的思路(概念示意,不是原始程式碼):

展開程式碼範例(python)
class PairMatcherConfig:
    def __init__(self, detector_config, trust_remote_code=False, **kwargs):
        # 安全開關被當成一般欄位,會跟著模型的 config.json 走
        self.trust_remote_code = trust_remote_code
        if detector_config["model_type"] not in BUILTIN_MODELS:
            detector_config = load_config_from_repo(
                detector_config,
                trust_remote_code=self.trust_remote_code,  # 值來自模型資料
            )

修好的思路:

展開程式碼範例(python)
class PairMatcherConfig:
    def __init__(self, detector_config, **kwargs):
        # 不接受模型資料裡的安全開關;只能從內建清單挑選
        if detector_config["model_type"] not in BUILTIN_MODELS:
            raise ValueError("只支援內建的關鍵點偵測器")
        detector_config = BUILTIN_MODELS[detector_config["model_type"]](**detector_config)

修補(PR #45122)還加了一條程式碼檢查規則 TRF014,標出內建模型程式碼中出現的 trust_remote_code。審查者指出,動態組出的參數仍可能躲過靜態檢查,所以這條規則是降低風險,不是完全保證。

時間軸

日期事件
2025-06-26v4.53.0 釋出,首次加入 LightGlue(尚無此風險路徑)
未確認在 huntr 通報(報告頁面無法讀取)
2026-03-31CVE 編號保留;修補 PR #45122 合併
2026-04-02v5.5.0 釋出,包含修補
2026-06-03CVE 與 GitHub 安全公告公開
2026-07-13 / 07-21GitHub 公告審核 / 最後更新
2026-08-28NVD 紀錄最後修改
2026-09-01CVE 紀錄最後更新

修補比 CVE 公開早了約兩個月。v5.5.0 發行頁面摘要曾顯示「2025 年 4 月 2 日」,但 GitHub API 給的是 2026-04-02,且修補在 2026-03-31 才合併,因此採用 2026-04-02。

延伸閱讀

  • 評分差異很大: NVD 為 CVSS 3.1 9.6(嚴重),huntr(負責指派 CVE 的 CNA)為 CVSS 3.0 8.0,Red Hat 為 CVSS 3.1 7.7(Red Hat 評級「Important」)。差別在攻擊複雜度(NVD 低,另兩者高)、所需權限(Red Hat 低,另兩者無)、可用性影響(NVD 高,另兩者無)。三者都認為需要使用者互動。
  • 利用情形: 沒有任何來源指出已遭實際利用,本漏洞也不在 CISA KEV。GitHub 公告當時列出的 EPSS(預測被利用機率)約 0.6%。
  • 通報者: huntr 原始報告無法讀取,通報者與通報日期未確認。
  • 供應鏈啟示: 模型就像程式相依套件,設定檔裡的一個欄位就能關掉安全開關。受影響環境包括推論 API 伺服器、研究筆記本、CI/CD 流程與模型評估工作。

驗證紀錄 已人工審稿、核對來源;尚未在我們的環境重現

人工審稿2026-09-24

驗證紀錄只寫環境與結果,不公開重現步驟或可攻擊他人系統的程式。詳見 政策.

來源

  1. 其他v4.54.0 released, first version with PR #39253 · api.github.com · 查閱 2026-09-24
  2. 安全公告Arbitrary Code Execution During Model Initialization in LightGlue Model Loading Path (GHSA-fgcw-684q-jj6r) · GitHub Advisory Database, 2026-06-03 · 查閱 2026-09-24
  3. 安全公告CVE-2026-5241 CVE record (JSON API) · CVE Program / huntr (CNA), 2026-06-03 · 查閱 2026-09-24
  4. CVE / NVD / OSVCVE-2026-5241 (NVD API) · NIST NVD, 2026-06-03 · 查閱 2026-09-24
  5. 修補 commit / 版本[LightGlue] Remove remote code execution (#45122) · Hugging Face, 2026-03-31 · 查閱 2026-09-24
  6. 修補 commit / 版本🚨 [LightGlue] Remove remote code execution (PR #45122) · Hugging Face, 2026-03-31 · 查閱 2026-09-24
  7. 廠商說明Release v5.5.0 · Hugging Face, 2026-04-02 · 查閱 2026-09-24
  8. 廠商說明Release v5.5.0 (API metadata) · GitHub / Hugging Face, 2026-04-02 · 查閱 2026-09-24
  9. 安全公告CVE-2026-5241 · Red Hat · 查閱 2026-09-24
  10. 廠商說明LightGlue documentation · Hugging Face · 查閱 2026-09-24
  11. 廠商說明LightGlue documentation (v4.53.3) · Hugging Face · 查閱 2026-09-24
  12. 廠商說明Release v4.53.0 (API metadata) · GitHub / Hugging Face, 2025-06-26 · 查閱 2026-09-24

媒體簡報

一句話

Hugging Face Transformers 是下載與執行 AI 模型最常用的 Python 函式庫之一。它有一個安全開關 trust_remote_code,預設不執行模型附帶的程式碼;但在載入 LightGlue 影像比對模型時,這個開關可以被模型自己的設定檔蓋掉。修補版 5.5.0 已於 2026 年 4 月釋出,CVE 在 6 月公開;目前沒有來源指出它已遭實際利用。

關鍵數字

嚴重度(NVD)
CVSS 3.1 9.6(嚴重) services.nvd.nist.gov
嚴重度(huntr,CNA)
CVSS 3.0 8.0(高) cveawg.mitre.org
修補版本
5.5.0(2026-04-02 釋出) api.github.com
修補 PR 合併
PR #45122,2026-03-31 github.com
公告與 CVE 公開
2026-06-03(GHSA-fgcw-684q-jj6r) github.com

已確認

  • transformers 5.5.0 以前的 LightGlue 載入流程會讓模型設定資料蓋掉呼叫者的 trust_remote_code=False。
  • 5.5.0 已修補,做法是移除該設定欄位並只接受內建的偵測器。
  • Red Hat 的多個 AI 產品在 CVE 紀錄中列為受影響。

尚未確認 / 說法不一

  • 三個評分差異很大:NVD 9.6、huntr 8.0、Red Hat 7.7。
  • 確切的第一個受影響版本沒有官方說法;程式碼抽查顯示約為 4.54.0。
  • 通報者身分與通報日期無法確認(huntr 頁面無法讀取)。
  • 沒有任何來源指出已遭實際利用,也未列入 CISA KEV

可引用的一句話

安全開關應該握在使用者手上,而不是寫在陌生人送來的設定檔裡。

圖片

下載分享圖(PNG) · 攻擊流程圖(可下載)

引用時請標示「PlainCVE」並附上本頁連結。 完整引用格式見下方「如何引用本頁」。有事實錯誤請回報.

如何引用本頁

本文採 CC BY 4.0,轉載請保留署名與連結。

PlainCVE 團隊(2026)。《Hugging Face Transformers LightGlue 載入流程:模型設定檔可以蓋掉 trust_remote_code=False,執行模型附帶的程式碼》。PlainCVE。https://plaincve.date/vulns/cve-2026-5241-transformers-lightglue-remote-code-override(查閱日期:YYYY-MM-DD)
BibTeX
@misc{cve20265241transformerslightglueremotecodeoverride2026,
  title  = {Hugging Face Transformers LightGlue 載入流程:模型設定檔可以蓋掉 trust_remote_code=False,執行模型附帶的程式碼},
  author = {PlainCVE 團隊},
  year   = {2026},
  howpublished = {PlainCVE},
  url    = {https://plaincve.date/vulns/cve-2026-5241-transformers-lightglue-remote-code-override},
  note   = {更新於 2026-09-24}
}