// AI 威脅新聞台 · 2026年10月2日
首頁/CVE · 漏洞修補
漏洞修補中UNSLOTHCVSS not assigned

Unsloth Studio漏洞令模型選擇執行Python程式碼

Pillar Security發現Unsloth Studio存在任意程式碼執行漏洞。Unsloth於2026年6月18日推出修補程式,2026.6.9版本已封堵攻擊途徑。

圖庫相片,非事件現場
資料圖片:圖庫相片,非事件現場。圖片來源:rawpixel (CC0)
重點
  • 選擇模型會令後端從模型的Hugging Face存放庫下載並執行Python程式碼。
  • 讀取config.json即可觸發漏洞,無須待後端載入權重或執行推理。
  • 受影響程式碼隨標準unsloth套件發布,可透過一般pip安裝取得。
本文目錄

模型檢查觸發程式碼執行

選擇模型會令Unsloth Studio後端下載並執行該模型Hugging Face存放庫內附帶的Python程式碼。

讀取模型的config.json已足以觸發漏洞。後端無須載入權重或執行推理。

程式碼會以用戶在Studio後端程序中的權限執行,而要利用漏洞,必須運行Studio並選擇由攻擊者控制的模型。

較早報道:研究揭示SQL Copilot漏洞CVE-2026-65669可將資料庫用戶變成管理員。

事實核查

內容來源狀態
Pillar Security發現Unsloth Studio存在任意程式碼執行漏洞。Pillar Security, via pillar.security已證實
選擇模型會令Unsloth Studio後端從模型的Hugging Face存放庫下載並執行Python程式碼。Pillar Security, via pillar.security已證實
讀取模型的config.json已足以在後端載入權重或執行推理前觸發漏洞。Pillar Security, via pillar.security已證實
攻擊者的程式碼會以用戶在Studio後端程序中的權限執行。Pillar Security, via pillar.security已證實
要利用漏洞,必須運行Studio並選擇由攻擊者控制的模型。Pillar Security, via pillar.security已證實
受影響程式碼隨標準unsloth套件發布,可透過一般pip安裝取得。Pillar Security, via pillar.security已證實
Unsloth維護人員於2026年6月18日推出修補程式。Pillar Security, via pillar.security已證實
Pillar Security獨立重新測試2026.6.9版本,確認攻擊途徑已被封堵。Pillar Security, via pillar.security已證實
Pillar Security表示尚未分配CVE。Pillar Security, via pillar.security已證實

未能核實

漏洞是否曾在野外遭利用。

有多少Unsloth Studio用戶或安裝受影響。

Unsloth是否發布公開公告或獨立確認技術調查結果。

報告發布後,漏洞是否獲分配CVE編號。

防守方現在要做甚麼

  1. 將Unsloth Studio升級至2026.6.9或更高版本。
  2. 將使用transformers trust_remote_code載入的模型存放庫視為不受信任程式碼,而非資料。
  3. 確保管道工具不會代用戶啟用trust_remote_code。

常見問題

甚麼觸發了漏洞?

運行Studio期間選擇由攻擊者控制的模型會觸發漏洞。在載入權重或執行推理前,讀取config.json已足以觸發漏洞。

哪個版本可封堵攻擊途徑?

Pillar Security表示,其重新測試2026.6.9版本確認攻擊途徑已被封堵。

是否已分配CVE?

Pillar Security表示尚未分配CVE。

程式碼取得甚麼權限?

攻擊者的程式碼會以用戶在Studio後端程序中的權限執行。

來源

  1. Look, Don't Load: Model Inspection in Unsloth Studio Leads to Critical Arbitrary Code Execution, Pillar Security原始文件
用 AI 深入了解