漏洞核心:檢查模型即觸發執行風險

近期AI資安業者Pillar Security發現,廣受開發者喜愛的開源函式庫Unsloth,其Web操作介面Unsloth Studio存在嚴重的任意程式碼執行漏洞。問題根源在於Studio透過Hugging Face Transformers讀取模型資訊時,預設將`trust_remote_code`參數設為True。這意味著,當使用者在Studio中選取特定模型時,系統不僅僅是在讀取設定,而是可能直接執行模型儲存庫中提供的自訂Python程式碼。攻擊者只需在Hugging Face建立含有惡意程式碼的模型儲存庫,並透過模型設定指向該程式碼,即可在用戶尚未真正載入或訓練模型前,就讓惡意程式碼在本地端執行,大幅降低了攻擊門檻與偵測難度。

官方修補進度與風險評估

針對此漏洞,Unsloth開發團隊已發布修正版本。Pillar Security在重新測試2026.6.9版本後,確認該版本的攻擊途徑已被有效封堵。因此,強烈建議所有仍在使用2026.5.10及之前版本Unsloth Studio的使用者,應立即進行升級動作,以確保系統安全。值得注意的是,儘管漏洞性質嚴重,但根據Dark Reading報導,Pillar Security AI資安研究人員Ariel Fogel指出,研究團隊目前尚未發現攻擊者實際利用此漏洞的案例,也未發現針對此機制建立的惡意模型儲存庫。此外,該漏洞目前尚無公開的CVE識別碼及CVSS風險分數,顯示其可能屬於新近發現或尚未完全定級的風險。

行業通病:trust_remote_code設定的隱患

這類因`trust_remote_code=True`設定引發的安全問題並非孤例。非營利組織雲端安全聯盟(CSA)分析指出,包括LMDeploy、vLLM及InstructLab等多個AI推論及訓練框架,在2026年也曾因自行啟用此設定而出現安全漏洞。原本`trust_remote_code`應由使用者明確選擇是否信任模型來源,但當AI工具預設啟用此功能時,使用者即便未明確同意,也可能在處理模型過程中直接執行未經審查的程式碼。這提醒開發者與使用者,在使用開源AI工具時,務必留意預設設定的安全性,並養成定期更新軟體版本的習慣,以應對潛在的程式碼執行風險。