// AI 威胁新闻台 · 2026年10月2日
首页/CVE · 漏洞修补
漏洞修补中UNSLOTHCVSS not assigned

Unsloth Studio漏洞可让选模型运行Python代码

Pillar Security发现Unsloth Studio存在任意代码执行漏洞。Unsloth于2026年6月18日发布修复,2026.6.9版本关闭了攻击路径。

图库照片,非事件现场
资料图片:图库照片,非事件现场。图片来源:rawpixel (CC0)
重点
  • 选择模型会使后端从其Hugging Face仓库下载并运行Python代码。
  • 读取config.json就可能触发漏洞,此前后端无需加载权重或运行推理。
  • 受影响代码随标准unsloth软件包发布,可通过普通pip安装获得。
本文目录

模型检查触发代码执行

选择模型会使Unsloth Studio的后端下载并运行该模型Hugging Face仓库中附带的Python代码。

读取模型的config.json就足以触发漏洞。后端无需加载权重或运行推理。

代码以用户权限在Studio后端进程中运行,利用漏洞需要运行Studio并选择攻击者控制的模型。

此前报道:研究发现SQL Copilot漏洞CVE-2026-65669可将数据库用户变成管理员。

事实核查

内容来源状态
Pillar Security发现Unsloth Studio存在任意代码执行漏洞。Pillar Security, via pillar.security已证实
选择模型会使Unsloth Studio的后端从模型的Hugging Face仓库下载并运行Python代码。Pillar Security, via pillar.security已证实
读取模型的config.json就足以在后端加载权重或运行推理前触发漏洞。Pillar Security, via pillar.security已证实
攻击者的代码以用户权限在Studio后端进程中运行。Pillar Security, via pillar.security已证实
利用漏洞需要运行Studio并选择攻击者控制的模型。Pillar Security, via pillar.security已证实
受影响代码随标准unsloth软件包发布,可通过普通pip安装获得。Pillar Security, via pillar.security已证实
Unsloth维护者于2026年6月18日发布修复。Pillar Security, via pillar.security已证实
Pillar Security独立重新测试了2026.6.9版本,并确认攻击路径已关闭。Pillar Security, via pillar.security已证实
Pillar Security表示尚未分配CVE。Pillar Security, via pillar.security已证实

未能核实

该漏洞是否曾在实际环境中被利用。

有多少Unsloth Studio用户或安装受到影响。

Unsloth是否发布了公开通告,或独立确认了技术发现。

报告发布后该漏洞是否获得CVE分配。

防守方现在要做什么

  1. 将Unsloth Studio升级到2026.6.9或更高版本。
  2. 将使用transformers trust_remote_code加载的模型仓库视为不可信代码,而非数据。
  3. 确保流水线工具不会代表你启用trust_remote_code。

常见问题

什么触发了漏洞?

运行Studio时选择攻击者控制的模型会触发漏洞。在加载权重或运行推理前,读取config.json就足够了。

哪个版本关闭了攻击路径?

Pillar Security表示,其对2026.6.9版本的重新测试确认攻击路径已关闭。

是否已分配CVE?

Pillar Security表示尚未分配CVE。

代码获得了哪些权限?

攻击者的代码以用户权限在Studio后端进程中运行。

来源

  1. Look, Don't Load: Model Inspection in Unsloth Studio Leads to Critical Arbitrary Code Execution, Pillar Security原始文件
用 AI 深入了解