Unsloth Studioに重大な脆弱性、Hugging Faceのモデルを選択するだけで悪意あるコードが実行される恐れ

Unsloth Studioに、任意のコードを実行できる重大な脆弱性が見つかりました。悪意あるHugging Faceのモデルリポジトリを利用すると、ユーザーがインターフェース上でモデルを選択しただけで、攻撃者が用意したPythonコードが実行される可能性がありました。

Unslothはバージョン2026.6.9でこの問題を修正しており、Studioを利用しているユーザーは直ちにアップグレードする必要があります。Pillar Securityの研究者らによると、この脆弱性は、標準のunsloth Pythonパッケージに含まれるブラウザベースのStudioインターフェースに影響していました。

Studioはベータ版と位置づけられていましたが、脆弱なコンポーネントは通常のpip install unslothによるデプロイにも同梱されていました。そのため、機密性の高いAI開発環境やファインチューニング環境にも影響が及ぶ可能性がありました。

この脆弱性を突くには、被害者がモデルの重みを読み込んだり、推論を開始したり、モデル提供のコード実行を意図的に有効にしたりする必要はありません。攻撃者が用意したHugging Faceリポジトリを選択するだけで、Studioのバックエンドがそのモデルのconfig.jsonファイルを調べにいき、攻撃が成立します。

悪意あるリポジトリは、設定ファイルにauto_mapエントリを含めることができます。このエントリによって、AutoConfigなどのTransformersコンポーネントが、同じリポジトリ内にあるカスタムPythonファイルを参照するようになります。

バックエンドがtrust_remote_code=Trueを指定してこの設定を処理すると、Transformersライブラリは提供されたPythonモジュールをダウンロードしてインポートします。

その結果、一見無害に見えるメタデータや機能のチェックが、コード実行のきっかけになっていました。Pillar Securityは、概念実証(PoC)用のリポジトリをStudioのモデルピッカーで選択しただけで、電卓アプリが起動し、ローカルファイルが作成されることを実証しました。

根本的な原因は、Unsloth Studioのバックエンドにあるモデル設定のロジックでした。影響を受けるリリースでは、load_model_config()関数がtrust_remote_codeのデフォルト値をTrueにしていました。しかも、モデルの機能チェックやビジョン対応チェックの処理では、この危険なデフォルト値が上書きされていませんでした。

さらに、Transformers 5との互換性を確保するための分岐処理で、trust_remote_code=Trueが明示的に指定されていたことも報告されています。

このためStudioは、通常はデフォルトでfalseになっているユーザー向けのリモートコード設定を参照する前に、リポジトリが提供するPythonコードを信頼して実行してしまう可能性がありました。

脆弱な検査機能には、モデルの設定取得や機能チェックに使われるStudioのAPIエンドポイントからアクセスできました。

ユーザーがStudioを起動し、悪意あるリポジトリを選択しさえすれば、そのユーザーの権限でStudioのバックエンドプロセス上でペイロードが実行される状態でした。

攻撃が成功すると、AI開発環境に置かれていることが多い重要な資産が流出する恐れがあります。具体的には、Hugging Faceのアクセストークン、クラウドの認証情報、SSH鍵、独自のデータセット、学習成果物、モデルの重みなどです。

Studioのバックエンド経由でコードを実行した攻撃者は、学習結果の改ざんやモデルファイルの不正な書き換え、永続化のための仕掛けの設置を行える可能性があります。侵害したホストからアクセスできる認証情報を使い、ほかの環境へ侵入を広げることも考えられます。

共有システムやノートブック環境、ローカルホスト以外にも公開されているインスタンスでは、リスクがさらに深刻になる恐れがあります。

現時点で、この脆弱性が実際の攻撃に悪用された形跡は確認されていません。しかし今回の問題は、ソフトウェアサプライチェーンに潜む根強いリスクを浮き彫りにしています。AIモデルのリポジトリには、重みや設定データだけでなく、実行可能なコンポーネントも含まれ得るためです。

Unslothのメンテナーは2026年6月18日に修正版を公開しました。Pillar Securityはバージョン2026.6.9を独自に検証し、脆弱なHugging Faceのモデル検査の経路がStudioで許可されなくなったことを確認しました。あわせて、影響を受けていたワークフローを通じて、ローカルのモデルディレクトリからリモートコードが信頼される状況も解消されたと報告しています。

組織はUnsloth Studioをバージョン2026.6.9以降にアップグレードすべきです。あわせて、trust_remote_code=Trueを必要とするモデルリポジトリは、信頼できないソフトウェアとして扱う必要があります。承認済みのモデルリビジョンはコミットハッシュで固定し、自動化処理でリモートコード実行を暗黙的に有効にしないようにしてください。さらに、モデルの読み込み処理は、価値の高い認証情報や機密性の高い学習データを保持するシステムから分離することが望まれます。

16,000以上のSOCチームがANY.RUNを活用し、脅威調査を効率化して手作業を削減しています。自社チームで試してみる

翻訳元: https://cyberpress.org/critical-unsloth-studio-flaw/

本記事は cyberpress.org の記事を翻訳・要約したものです。