Une vulnérabilité de Hugging Face permet l’exécution de code à distance

Une faille de Hugging Face permet l’exécution de code à distance à partir de modèles d’IA malveillants.

Written By
Ken Underhill
Ken Underhill
Jun 5, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Les organisations utilisant des versions vulnérables de la bibliothèque Hugging Face Transformers pourraient exécuter sans le savoir du code contrôlé par un attaquant en chargeant simplement un modèle d’IA malveillant. 

Les chercheurs de Pluto ont révélé une vulnérabilité d’exécution de code à distance (RCE) qui contourne le contrôle de sécurité intégré à la bibliothèque trust_remote_code=False , exposant potentiellement des identifiants cloud, des clés SSH, des jetons d’API et d’autres ressources sensibles.

« Un seul champ empoisonné dans le fichier config.json exécute silencieusement du code arbitraire sur toute machine qui le charge. Aucun indicateur spécial. Aucun avertissement. Simplement l’appel standard from_pretrained(), ont déclaré les chercheurs dans leur analyse.

À retenir

  • CVE-2026-4372 permet l’exécution de code à distance au moyen de configurations de modèles Hugging Face malveillantes, en contournant le contrôle de sécurité trust_remote_code=False de la bibliothèque.
  • La vulnérabilité touche plusieurs versions de Transformers lorsque le package optionnel kernels est installé, une configuration courante dans les environnements d’IA accélérés par GPU.
  • Les attaquants peuvent déclencher l’exécution de code au moyen d’un appel from_pretrained() standard, exposant potentiellement des identifiants cloud, des jetons d’API, des clés SSH et d’autres ressources sensibles. 

Au cœur de la faille RCE de Hugging Face 

La vulnérabilité, suivie sous le nom de CVE-2026-4372, touche plusieurs versions de Hugging Face Transformers lorsque le package optionnel kernels est installé. 

Bien que ce package ne soit pas activé par défaut, il est couramment utilisé dans les environnements d’inférence accélérés par GPU et est souvent inclus via l’option d’installation transformers[all].

Selon les chercheurs, les versions vulnérables de Transformers ont été téléchargées environ 232 millions de fois avant la publication d’un correctif, créant un risque pour la chaîne d’approvisionnement des organisations utilisant des modèles d’IA tiers.  

Advertisement

À l’origine de la vulnérabilité 

La faille trouve son origine dans la manière dont Transformers traite les fichiers de configuration des modèles (config.json). 

Les chercheurs ont constaté que la bibliothèque s’appuyait sur un mécanisme générique setattr() qui appliquait directement les paramètres de configuration aux objets internes, y compris à des attributs privés qui n’étaient pas censés être influencés par des entrées non fiables. 

Les attaquants pouvaient ainsi manipuler les paramètres internes au moyen d’une configuration de modèle spécialement conçue à cet effet.

Fonctionnement de l’exploit 

L’un de ces paramètres, _attn_implementation_internal, contrôle la sélection du noyau d’attention au sein de la bibliothèque. 

En modifiant cet attribut pour qu’il pointe vers un dépôt de noyaux malveillant hébergé sur Hugging Face Hub, un attaquant pouvait déclencher le téléchargement et l’importation automatiques de code Python contrôlé par l’attaquant. 

Comme ce processus intervenait lors d’une opération from_pretrained() de routine, les victimes ne voyaient apparaître aucune invite ni aucun avertissement inhabituel avant l’exécution du code malveillant.

Les chercheurs ont souligné que la faille contournait l’un des principaux contrôles de sécurité de la plateforme, le paramètre trust_remote_code=False, sur lequel les organisations s’appuient pour empêcher l’exécution de code non fiable. 

L’exploitation ne nécessitait aucune autorisation spéciale, exception de sécurité ni interaction supplémentaire de la part de l’utilisateur au-delà du chargement du modèle. 

Les exploits de validation de concept ont montré que les attaquants pouvaient accéder à des identifiants cloud, à des jetons d’API et à d’autres ressources sensibles, ce qui pouvait leur fournir un point d’appui dans l’infrastructure de l’entreprise. 

Advertisement

Réduire les risques liés à la chaîne d’approvisionnement de l’IA 

CVE-2026-4372 mettant en évidence les risques associés aux chaînes d’approvisionnement de l’IA et aux dépôts de modèles tiers, les équipes de sécurité devraient prendre des mesures pour renforcer la visibilité, les contrôles d’accès et la surveillance dans les environnements de machine learning. 

  • Mettre à niveau vers la dernière version de Transformers, examiner les environnements qui incluent le package optionnel kernels et limiter l’utilisation de modèles d’IA tiers non approuvés.
  • Tenir à jour une nomenclature des composants logiciels (SBOM) et un inventaire des ressources d’IA afin de suivre les modèles, bibliothèques, dépendances et composants associés déployés.
  • Évaluer les modèles externes dans des environnements isolés et en bac à sable avant de les introduire dans les flux de production.
  • Mettre en place des contrôles d’accès selon le principe du moindre privilège et éviter de stocker des identifiants persistants, des clés API ou des secrets sensibles sur les systèmes qui chargent les modèles.
  • Restreindre les connexions réseau sortantes et surveiller les téléchargements inhabituels de modèles, les importations de packages, les références à des dépôts et toute autre activité suspecte provenant de l’infrastructure de machine learning.
  • Tester les plans de réponse aux incidents et utiliser des solutions de simulation d’attaque dans le cadre de scénarios de compromission des charges de travail et de la chaîne d’approvisionnement de l’IA.

Collectivement, ces mesures peuvent aider les organisations à réduire leur exposition aux menaces pesant sur la chaîne d’approvisionnement de l’IA, tout en renforçant leur résilience face aux attaques ciblant les environnements de machine learning et les écosystèmes de modèles tiers. 

Les risques liés à la chaîne d’approvisionnement de l’IA s’accroissent 

CVE-2026-4372 montre que les modèles d’IA, leurs configurations et les composants qui les prennent en charge doivent être considérés comme faisant partie de la chaîne d’approvisionnement logicielle, et non comme de simples fichiers de données. 

À mesure que les organisations adoptent davantage de modèles tiers et d’outils de machine learning open source, les attaquants trouvent de nouvelles opportunités dans les marketplaces de modèles, les plateformes de distribution et les mécanismes de chargement supposés sûrs. 

Les contrôles de sécurité qui ciblaient traditionnellement les applications, les packages et les dépôts de code doivent désormais s’étendre aux modèles, aux configurations et à l’ensemble de la chaîne d’approvisionnement de l’IA. 

L’un des moyens dont disposent les organisations pour réduire le risque posé par les modèles malveillants et autres menaces pesant sur la chaîne d’approvisionnement de l’IA consiste à adopter le zero trust qui vérifie en continu les utilisateurs, les appareils, les charges de travail et les demandes d’accès.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.