脆弱なバージョンのHugging Face Transformersライブラリを使用している組織では、悪意のあるAIモデルを読み込むだけで、攻撃者が制御するコードを意図せず実行してしまう可能性がある。
Plutoの研究者はリモートコード実行(RCE)脆弱性を開示した。この脆弱性は、ライブラリに組み込まれたtrust_remote_code=Falseというセキュリティ制御を回避し、クラウド認証情報、SSHキー、APIトークンなどの機密資産を危険にさらす可能性がある。
「モデルのconfig.jsonに仕込まれた1つの汚染フィールドが、それを読み込んだ誰に対しても、気付かれないまま任意のコードを実行する。特別なフラグも警告もない。通常のfrom_pretrained()呼び出しだけだ」と、研究者は分析で述べている。
主なポイント
- CVE-2026-4372は、悪意のあるHugging Faceモデル設定を通じたリモートコード実行を可能にし、ライブラリのtrust_remote_code=Falseというセキュリティ制御を回避する。
- この脆弱性は、オプションのkernelsパッケージがインストールされている場合に、複数のTransformersバージョンに影響する。これはGPUアクセラレーション対応のAI環境で一般的な構成だ。
- 攻撃者は、通常のfrom_pretrained()呼び出しを通じてコードを実行させ、クラウド認証情報、APIトークン、SSHキーなどの機密資産を危険にさらす可能性がある。
Hugging FaceのRCE脆弱性の内部
この脆弱性はCVE-2026-4372として追跡されており、オプションのkernelsパッケージがインストールされている場合に、複数のHugging Face Transformersバージョンに影響する。
このパッケージはデフォルトでは有効になっていないものの、GPUアクセラレーション対応の推論環境で広く使われており、transformers[all]というインストールオプションによって含まれることも多い。
研究者によると、脆弱性のあるTransformersのバージョンは、パッチがリリースされるまでに約2億3200万回ダウンロードされており、サードパーティー製AIモデルを利用する組織にサプライチェーンリスクをもたらしていた。
脆弱性の原因
この欠陥は、Transformersがモデル設定ファイル(config.json)を処理する方法に起因する。
研究者は、ライブラリが汎用的なsetattr()メカニズムに依存し、信頼できない入力による操作を想定していなかった非公開属性を含む内部オブジェクトに、設定パラメーターを直接適用していたことを突き止めた。
その結果、攻撃者は細工したモデル設定を通じて内部設定を改変できた。
エクスプロイトの仕組み
こうした設定の1つである_attn_implementation_internalは、ライブラリ内で使用するアテンションカーネルの選択を制御する。
この属性を、Hugging Face Hub上でホストされた悪意のあるカーネルリポジトリを参照するよう変更すれば、攻撃者は攻撃者が制御するPythonコードを自動的にダウンロードしてインポートさせることができる。
この処理は通常のfrom_pretrained()操作中に実行されるため、被害者には悪意のあるコードが実行される前に異常なプロンプトや警告は表示されない。
研究者によると、この欠陥はプラットフォームの主要なセキュリティ制御の1つであるtrust_remote_code=False設定を回避していた。組織はこの設定により、信頼できないコードの実行を防いでいる。
悪用に特別な権限やセキュリティ例外は必要なく、モデルを読み込む以上のユーザー操作も必要なかった。
概念実証エクスプロイトにより、攻撃者がクラウド認証情報、APIトークンなどの機密資産にアクセスし、企業インフラへの足掛かりを得られる可能性が示された。
AIサプライチェーンリスクの低減
CVE-2026-4372は、AIサプライチェーンやサードパーティー製モデルリポジトリに伴うリスクを浮き彫りにしている。そのためセキュリティチームは、機械学習環境全体の可視性、アクセス制御、監視を強化する措置を講じるべきだ。
- 最新のTransformersバージョンにアップグレードするとともに、オプションのkernelsパッケージを含む環境を確認し、承認されていないサードパーティー製AIモデルの使用を制限する。
- 最新のソフトウェア部品表(SBOM)とAI資産インベントリーを維持し、導入済みのモデル、ライブラリ、依存関係、関連コンポーネントを追跡する。
- 外部モデルを本番ワークフローに導入する前に、分離されたサンドボックス環境で評価する。
- 最小権限のアクセス制御を実装するとともに、モデル読み込みシステムに長期間有効な認証情報、APIキー、または機密性の高いシークレットを保存しない。
- 外向きのネットワーク接続を制限するとともに、機械学習インフラから発生する異常なモデルのダウンロード、パッケージのインポート、リポジトリ参照など、その他の不審な活動を監視する。
- インシデント対応計画をテストし、攻撃シミュレーションソリューションを、AIワークロードやサプライチェーン侵害を想定したシナリオで活用する。
これらの対策を組み合わせることで、組織はAIサプライチェーンの脅威にさらされるリスクを低減しながら、機械学習環境やサードパーティー製モデルエコシステムを狙う攻撃へのレジリエンスを高められる。
AIサプライチェーンのリスクが拡大
CVE-2026-4372は、AIモデル、設定、関連コンポーネントを単なる受動的なデータファイルではなく、ソフトウェアサプライチェーンの一部として扱うべきことを示している。
組織がより多くのサードパーティー製モデルやオープンソースの機械学習ツールを導入するなか、攻撃者はモデルマーケットプレース、配布プラットフォーム、そして安全だと思われている読み込みメカニズムに新たな機会を見いだしている。
従来、アプリケーション、パッケージ、コードリポジトリに重点を置いていたセキュリティ制御は、今やモデル、設定、そしてより広範なAIサプライチェーンにまで拡張しなければならない。
組織が悪意のあるモデルやその他のAIサプライチェーンの脅威によるリスクを低減する方法の1つは、継続的にユーザー、デバイス、ワークロード、アクセス要求を検証するゼロトラストを採用することだ。





