Le sélecteur de modèles d’Unsloth a eu un problème d’exécution de code

Lucas Morel

if ( !emtpy($headline_subheadline ) ) : ?>

La simple sélection d’un modèle dans Unsloth Studio pourrait exécuter automatiquement le code Python à partir de son référentiel, exposant potentiellement les informations d’identification, les données et les artefacts du modèle.

endif; ?>

Fidèle à son nom, l’outil de formation de modèles d’IA Unsloth ferait plus de travail que ce qui lui était demandé lorsque les développeurs extrayaient un modèle : il permettrait également à du code arbitraire de s’exécuter sur leurs machines.

Pillar Security a découvert que la simple sélection d’un modèle dans Unsloth Studio entraînait le téléchargement et l’exécution par l’application du code Python à partir du référentiel de modèles. Cela pourrait potentiellement permettre aux attaquants d’utiliser un modèle spécialement conçu pour exécuter du code malveillant sur le système d’un développeur.

« Le code n’est issu que d’une simple vérification des métadonnées », a déclaré le chercheur Ariel Fogel dans un article sur le blog de Pillar. « La lecture du fichier config.json du modèle a suffi à déclencher l’exploit ; le backend n’a jamais chargé les poids ni effectué d’inférence. »

Le code s’exécuterait avec l’autorisation de l’utilisateur, ce qui, selon Fogel, pourrait exposer des données de formation exclusives, des artefacts de modèle, des jetons Hugging Face, des clés SSH ou des informations d’identification cloud accessibles dans l’environnement de développement d’IA d’une entreprise.

Unsloth Studio est une interface Web actuellement en version bêta, un statut cité par les responsables d’Unsloth lorsqu’ils auraient refusé de publier un avis de sécurité ou de se voir attribuer un CVE à la faille après l’avoir corrigée en juin. Pillar conteste ce raisonnement, soulignant que le code vulnérable de Studio est livré dans le cadre du package « unsloth » standard et généralement disponible sur PyPI et peut être installé via un « pip install unsloth » ordinaire sans sélectionner de version bêta ou préliminaire.

Le réglage des transformateurs a ouvert la porte

Unsloth utilise l’option trust_remote-code de Hugging Face, qui permet à un modèle d’apporter son propre code Python en cas de besoin.

Ce n’est pas nécessairement dangereux en soi. Certains modèles légitimes de Hugging Face, notamment IBM Granite Speech and Vision, DeepSeek-OCR, ChatGLM et les versions antérieures de Qwen, nécessitent un code personnalisé pour fonctionner correctement, a déclaré Fogel.

Le problème était qu’Unsloth activait automatiquement la fonctionnalité lors d’une vérification de routine du modèle plutôt que d’exiger que l’utilisateur choisisse explicitement d’exécuter du code à distance. Avant le correctif, « trust_remote_code » était activé par défaut lorsqu’Unsloth utilisait la fonctionnalité de chargement de modèle Transformers de Hugging Face pour obtenir des informations sur un modèle en cours d’inspection.

Les responsables d’Unsloth ont également souligné l’analyse des logiciels malveillants et les avertissements de Hugging Face pour les modèles contenant du code personnalisé comme une autre raison pour ne pas traiter le problème comme une vulnérabilité. Pillar rétorque que les protections de Hugging Face sont pour la plupart des listes de blocage et que son code de preuve de concept (PoC) n’a pas été signalé lors de l’analyse, mais aurait pu récupérer une charge utile malveillante de deuxième étape uniquement lorsqu’il était traité par Unsloth.

Pillar a exhorté les utilisateurs à passer à la version fixe, même s’ils ne lancent jamais Studio et n’utilisent que le noyau Unsloth. De plus, la société a conseillé d’auditer les flux de travail LLM pour détecter les occurrences inutiles de trust_remote_code=True.

« Le temps d’exploitation pour les attaquants ne cesse de diminuer, car l’analyse automatisée des pensions, l’exploitation agentique et les campagnes organisées de la chaîne d’approvisionnement peuvent militariser un module auto_map d’apparence inoffensive encore plus rapidement qu’avant l’adoption de l’IA », a prévenu Fogel.

InfoMonde

Intelligence artificielleOutils de développementDéveloppement de logicielsSécurité des codesSécurité