重點
- 選擇模型會令後端從模型的Hugging Face存放庫下載並執行Python程式碼。
- 讀取config.json即可觸發漏洞,無須待後端載入權重或執行推理。
- 受影響程式碼隨標準unsloth套件發布,可透過一般pip安裝取得。
模型檢查觸發程式碼執行
選擇模型會令Unsloth Studio後端下載並執行該模型Hugging Face存放庫內附帶的Python程式碼。
讀取模型的config.json已足以觸發漏洞。後端無須載入權重或執行推理。
程式碼會以用戶在Studio後端程序中的權限執行,而要利用漏洞,必須運行Studio並選擇由攻擊者控制的模型。
較早報道:研究揭示SQL Copilot漏洞CVE-2026-65669可將資料庫用戶變成管理員。
事實核查
| 內容 | 來源 | 狀態 |
|---|---|---|
| Pillar Security發現Unsloth Studio存在任意程式碼執行漏洞。 | Pillar Security, via pillar.security | 已證實 |
| 選擇模型會令Unsloth Studio後端從模型的Hugging Face存放庫下載並執行Python程式碼。 | Pillar Security, via pillar.security | 已證實 |
| 讀取模型的config.json已足以在後端載入權重或執行推理前觸發漏洞。 | Pillar Security, via pillar.security | 已證實 |
| 攻擊者的程式碼會以用戶在Studio後端程序中的權限執行。 | Pillar Security, via pillar.security | 已證實 |
| 要利用漏洞,必須運行Studio並選擇由攻擊者控制的模型。 | Pillar Security, via pillar.security | 已證實 |
| 受影響程式碼隨標準unsloth套件發布,可透過一般pip安裝取得。 | Pillar Security, via pillar.security | 已證實 |
| Unsloth維護人員於2026年6月18日推出修補程式。 | Pillar Security, via pillar.security | 已證實 |
| Pillar Security獨立重新測試2026.6.9版本,確認攻擊途徑已被封堵。 | Pillar Security, via pillar.security | 已證實 |
| Pillar Security表示尚未分配CVE。 | Pillar Security, via pillar.security | 已證實 |
未能核實
漏洞是否曾在野外遭利用。
有多少Unsloth Studio用戶或安裝受影響。
Unsloth是否發布公開公告或獨立確認技術調查結果。
報告發布後,漏洞是否獲分配CVE編號。
防守方現在要做甚麼
- 將Unsloth Studio升級至2026.6.9或更高版本。
- 將使用transformers trust_remote_code載入的模型存放庫視為不受信任程式碼,而非資料。
- 確保管道工具不會代用戶啟用trust_remote_code。
常見問題
甚麼觸發了漏洞?
運行Studio期間選擇由攻擊者控制的模型會觸發漏洞。在載入權重或執行推理前,讀取config.json已足以觸發漏洞。
哪個版本可封堵攻擊途徑?
Pillar Security表示,其重新測試2026.6.9版本確認攻擊途徑已被封堵。
是否已分配CVE?
Pillar Security表示尚未分配CVE。
程式碼取得甚麼權限?
攻擊者的程式碼會以用戶在Studio後端程序中的權限執行。



