Organisationen, die anfällige Versionen der Hugging-Face-Transformers-Bibliothek verwenden, könnten unbemerkt von Angreifern kontrollierten Code ausführen, indem sie einfach ein bösartiges KI-Modell laden.
Forscher von Pluto veröffentlichten eine Schwachstelle zur Remote-Code-Ausführung (RCE), die die integrierte Sicherheitskontrolle der Bibliothek trust_remote_code=False umgeht und dadurch Cloud-Zugangsdaten, SSH-Schlüssel, API-Token und andere vertrauliche Ressourcen gefährden kann.
„Ein einziges manipuliertes Feld in der config.json eines Modells führt bei jedem, der es lädt, unbemerkt beliebigen Code aus. Keine speziellen Flags. Keine Warnungen. Nur der standardmäßige Aufruf von from_pretrained(),“ erklärten die Forscher in ihrer Analyse.
Wichtigste Erkenntnisse
- CVE-2026-4372 ermöglicht die Remote-Code-Ausführung über bösartige Konfigurationen von Hugging-Face-Modellen und umgeht dabei die trust_remote_code=False-Sicherheitskontrolle der Bibliothek.
- Die Schwachstelle betrifft mehrere Transformers-Versionen, wenn das optionale Paket kernels installiert ist – eine gängige Konfiguration in GPU-beschleunigten KI-Umgebungen.
- Angreifer können die Codeausführung über einen standardmäßigen Aufruf von from_pretrained() auslösen und dadurch möglicherweise Cloud-Zugangsdaten, API-Token, SSH-Schlüssel und andere vertrauliche Ressourcen offenlegen.
Die RCE-Schwachstelle in Hugging Face
Die als CVE-2026-4372 geführte Schwachstelle betrifft mehrere Versionen von Hugging Face Transformers, wenn das optionale Paket kernels installiert ist.
Obwohl das Paket standardmäßig nicht aktiviert ist, wird es häufig in GPU-beschleunigten Inferenzumgebungen eingesetzt und oft über die Installationsoption transformers[all] eingebunden.
Nach Angaben der Forscher wurden anfällige Transformers-Versionen vor der Veröffentlichung eines Patches etwa 232 Millionen Mal heruntergeladen. Dadurch entstand ein Lieferkettenrisiko für Organisationen, die KI-Modelle von Drittanbietern einsetzen.
Ursache der Schwachstelle
Die Schwachstelle entsteht dadurch, wie Transformers Konfigurationsdateien von Modellen ( config.json) verarbeitet.
Die Forscher stellten fest, dass sich die Bibliothek auf einen generischen setattr()-Mechanismus stützte, der Konfigurationsparameter direkt auf interne Objekte anwendete – einschließlich privater Attribute, die nie durch nicht vertrauenswürdige Eingaben beeinflusst werden sollten.
Dadurch konnten Angreifer interne Einstellungen über eine speziell präparierte Modellkonfiguration manipulieren.
So funktioniert der Exploit
Eine dieser Einstellungen, _attn_implementation_internal, steuert die Auswahl des Attention-Kernels innerhalb der Bibliothek.
Indem ein Angreifer dieses Attribut so änderte, dass es auf ein bösartiges Kernel-Repository im Hugging Face Hub verwies, konnte er den automatischen Download und Import von durch den Angreifer kontrolliertem Python-Code auslösen.
Da dieser Vorgang während einer routinemäßigen from_pretrained()-Operation erfolgte, sahen die Opfer vor der Ausführung des bösartigen Codes keine ungewöhnlichen Eingabeaufforderungen oder Warnungen.
Die Forscher wiesen darauf hin, dass die Schwachstelle eine der wichtigsten Sicherheitskontrollen der Plattform umging: die Einstellung trust_remote_code=False. Organisationen verlassen sich darauf, um die Ausführung nicht vertrauenswürdigen Codes zu verhindern.
Für die Ausnutzung waren weder besondere Berechtigungen noch Sicherheitsausnahmen oder zusätzliche Interaktionen des Benutzers über das Laden des Modells hinaus erforderlich.
Proof-of-Concept-Exploits zeigten, dass Angreifer auf Cloud-Zugangsdaten, API-Token und andere vertrauliche Ressourcen zugreifen und sich dadurch möglicherweise einen Ausgangspunkt für den Zugriff auf die Infrastruktur von Unternehmen verschaffen konnten.
Risiken der KI-Lieferkette reduzieren
Da CVE-2026-4372 die Risiken im Zusammenhang mit KI-Lieferketten und Modell-Repositories von Drittanbietern verdeutlicht, sollten Sicherheitsteams Maßnahmen ergreifen, um Transparenz, Zugriffskontrollen und Überwachung in Machine-Learning-Umgebungen zu verbessern.
- Aktualisieren Sie auf die neueste Transformers-Version, prüfen Sie Umgebungen, in denen das optionale Paket kernels enthalten ist, und schränken Sie die Verwendung nicht genehmigter KI-Modelle von Drittanbietern ein.
- Pflegen Sie eine aktuelle Software-Stückliste (SBOM) sowie ein Inventar der KI-Ressourcen, um bereitgestellte Modelle, Bibliotheken, Abhängigkeiten und zugehörige Komponenten zu erfassen.
- Bewerten Sie externe Modelle in isolierten Sandbox-Umgebungen, bevor Sie sie in Produktionsabläufe integrieren.
- Implementieren Sie Zugriffskontrollen nach dem Prinzip der geringsten Berechtigungen und vermeiden Sie die Speicherung langlebiger Zugangsdaten, API-Schlüssel oder vertraulicher Geheimnisse auf Systemen, die Modelle laden.
- Beschränken Sie ausgehende Netzwerkverbindungen und überwachen Sie ungewöhnliche Modelldownloads, Paketimporte, Repository-Verweise und andere verdächtige Aktivitäten aus der Machine-Learning-Infrastruktur.
- Testen Sie Notfallpläne und setzen Sie Lösungen zur Angriffssimulation mit Szenarien rund um die Kompromittierung von KI-Workloads und Lieferketten ein.
In ihrer Gesamtheit können diese Maßnahmen Organisationen dabei helfen, ihre Gefährdung durch Bedrohungen der KI-Lieferkette zu verringern und gleichzeitig ihre Widerstandsfähigkeit gegen Angriffe auf Machine-Learning-Umgebungen und Modell-Ökosysteme von Drittanbietern zu stärken.
Risiken der KI-Lieferkette nehmen zu
CVE-2026-4372 zeigt, dass KI-Modelle, Konfigurationen und unterstützende Komponenten als Teil der Software-Lieferkette und nicht als passive Datendateien behandelt werden sollten.
Da Organisationen immer mehr Modelle von Drittanbietern und Open-Source-Tools für maschinelles Lernen einsetzen, finden Angreifer neue Möglichkeiten in Modellmarktplätzen, Vertriebsplattformen und vermeintlich sicheren Ladevorgängen.
Sicherheitskontrollen, die sich traditionell auf Anwendungen, Pakete und Code-Repositories konzentrierten, müssen nun auch Modelle, Konfigurationen und die gesamte KI-Lieferkette abdecken.
durch die Einführung von Zero Trust, das Benutzer, Geräte, Workloads und Zugriffsanfragen kontinuierlich überprüft.

