Failles critiques dans Hugging Face Diffusers permettent l'exécution de code

3 août 2026 · Cybersécurité · CRWD,PANW,S,MSFT,GOOGL

Trois vulnérabilités de haute sévérité (FaceHugger) ont été découvertes dans la bibliothèque Hugging Face Diffusers, permettant à des dépôts de modèles malveillants d'exécuter du code arbitraire en contournant la protection trust_remote_code. La cause racine est une faille TOCTOU où le contrôle de sécurité ne s'applique qu'à la première requête HTTP sur deux. Ces failles affectent des environnements de production, pipelines CI/CD et images conteneurs intégrant Diffusers, téléchargé 8,1 millions de fois en juillet 2026. Les vulnérabilités ont été corrigées dans la version 0.38.0 de Diffusers.

Source originale