重点
- 选择模型会使后端从其Hugging Face仓库下载并运行Python代码。
- 读取config.json就可能触发漏洞,此前后端无需加载权重或运行推理。
- 受影响代码随标准unsloth软件包发布,可通过普通pip安装获得。
模型检查触发代码执行
选择模型会使Unsloth Studio的后端下载并运行该模型Hugging Face仓库中附带的Python代码。
读取模型的config.json就足以触发漏洞。后端无需加载权重或运行推理。
代码以用户权限在Studio后端进程中运行,利用漏洞需要运行Studio并选择攻击者控制的模型。
此前报道:研究发现SQL Copilot漏洞CVE-2026-65669可将数据库用户变成管理员。
事实核查
| 内容 | 来源 | 状态 |
|---|---|---|
| Pillar Security发现Unsloth Studio存在任意代码执行漏洞。 | Pillar Security, via pillar.security | 已证实 |
| 选择模型会使Unsloth Studio的后端从模型的Hugging Face仓库下载并运行Python代码。 | Pillar Security, via pillar.security | 已证实 |
| 读取模型的config.json就足以在后端加载权重或运行推理前触发漏洞。 | Pillar Security, via pillar.security | 已证实 |
| 攻击者的代码以用户权限在Studio后端进程中运行。 | Pillar Security, via pillar.security | 已证实 |
| 利用漏洞需要运行Studio并选择攻击者控制的模型。 | Pillar Security, via pillar.security | 已证实 |
| 受影响代码随标准unsloth软件包发布,可通过普通pip安装获得。 | Pillar Security, via pillar.security | 已证实 |
| Unsloth维护者于2026年6月18日发布修复。 | Pillar Security, via pillar.security | 已证实 |
| Pillar Security独立重新测试了2026.6.9版本,并确认攻击路径已关闭。 | Pillar Security, via pillar.security | 已证实 |
| Pillar Security表示尚未分配CVE。 | Pillar Security, via pillar.security | 已证实 |
未能核实
该漏洞是否曾在实际环境中被利用。
有多少Unsloth Studio用户或安装受到影响。
Unsloth是否发布了公开通告,或独立确认了技术发现。
报告发布后该漏洞是否获得CVE分配。
防守方现在要做什么
- 将Unsloth Studio升级到2026.6.9或更高版本。
- 将使用transformers trust_remote_code加载的模型仓库视为不可信代码,而非数据。
- 确保流水线工具不会代表你启用trust_remote_code。
常见问题
什么触发了漏洞?
运行Studio时选择攻击者控制的模型会触发漏洞。在加载权重或运行推理前,读取config.json就足够了。
哪个版本关闭了攻击路径?
Pillar Security表示,其对2026.6.9版本的重新测试确认攻击路径已关闭。
是否已分配CVE?
Pillar Security表示尚未分配CVE。
代码获得了哪些权限?
攻击者的代码以用户权限在Studio后端进程中运行。



