Hugging Face Transformers漏洞:未經同意寫入檔案
CERT/CC於9月1日揭露漏洞CVE-2026-80047:Hugging Face Transformers會在使用者核准之前,把遠端Python檔案寫入本機磁碟。目前尚無修補程式。

美國CERT協調中心(CERT/CC)於2026年9月1日發布安全公告,揭露全球使用最廣泛的Python函式庫Hugging Face Transformers中的一項漏洞,該函式庫用於載入並執行人工智慧模型。此漏洞編號為CVE-2026-80047,影響該函式庫4.49.0至5.8.1版本。日本漏洞資訊入口網站JVN(Japan Vulnerability Notes)當天也發布了相同資訊,最早由日本媒體INTERNET Watch報導。截至發稿,Hugging Face尚未發布修補程式或官方聲明。
Hugging Face Transformers是Hugging Face平台提供的Python函式庫,用於載入預訓練的人工智慧模型——涵蓋自然語言處理、電腦視覺、音訊、影片及多模態系統——並執行推論或再訓練。CERT/CC將其描述為同類框架中應用最廣泛的之一,在全球的研究與生產環境中皆被大量使用。
問都還沒問,檔案就已寫入
此漏洞出在函式GenerativePreTrainedModel.load_custom_generate()中,它允許模型儲存庫提供自訂的生成邏輯。此函式透過get_cached_module_file()取得遠端模組,並將其寫入使用者本機快取目錄~/.cache/huggingface/modules——而這一步發生在函式庫透過resolve_trust_remote_code()評估使用者同意(即trust_remote_code機制,原本應用於阻擋未經核准的程式碼執行)之前。CERT/CC指出,若使用者拒絕,程式碼本身的執行確實會被正確阻擋;但最初的磁碟寫入卻是無條件發生的。根本原因在於dynamic_module_utils.py中一處無條件的檔案複製操作,這與函式庫中其他動態載入路徑的行為不同——AutoConfig、AutoModel、AutoTokenizer與AutoImageProcessor在取得或寫入任何內容之前,都會先驗證使用者同意。
- 即便使用者在信任提示中選擇拒絕執行,檔案仍會保留在本機快取中
- 惡意模型儲存庫的作者可以在custom_generate/generate.py中放入任意Python程式碼
- 只要嘗試載入該模型就會觸發寫入,無需特殊權限,也無需使用者任何額外操作
- 在快取被重複使用的環境中,先前寫入的惡意檔案可能在之後一次被視為可信的模型載入中遭意外執行
修補程式尚未發布,僅有暫時因應建議
此漏洞由資安研究員Prasanna Dabi通報。CERT/CC表示已於2026年8月4日通知Hugging Face;截至公告發布的9月1日,該公司仍未做出任何回應,其在紀錄中的供應商狀態被標註為「Unknown」。在修補程式發布之前,CERT/CC與JVN皆建議:避免在不可信的模型儲存庫上呼叫load_custom_generate(),並定期檢查~/.cache/huggingface/modules目錄,刪除任何意料之外的檔案。
CERT/CC還指出,初始檔案複製一旦發生便無法復原:若使用者拒絕,trust_remote_code機制確實會正確阻擋程式碼執行,但已寫入磁碟的檔案不會因此被刪除。該公告還提出了一項更普遍的設計原則性建議:任何類似trust_remote_code的檢查都應在取得或寫入任何遠端內容之前進行——而目前出問題的函式並未符合這項要求。該函式庫的原始碼在GitHub上公開,huggingface/transformers程式碼庫目前仍是追蹤修復進度的唯一官方管道。
該公告將此次發現歸功於資安研究員Prasanna Dabi,並註明由CERT/CC分析師Bob Kemerer撰寫。從8月4日私下通知Hugging Face,到9月1日公告正式發布,中間不到一個月——根據CERT/CC的協調揭露時間表,該公司在此期間始終未做出回應。
CERT/CC隸屬於卡內基美隆大學軟體工程研究所(Software Engineering Institute),並由美國網路安全暨基礎設施安全局(CISA)提供支援。
模組的執行本身被正確阻擋,但檔案的初始寫入卻是無條件的——這與函式庫中其他動態模組載入路徑的行為不同。
這對台灣的AI開發團隊意味著什麼
對於任何基於Hugging Face Transformers搭建AI流程的台灣團隊——無論是新創公司、半導體與科技大廠,還是大學實驗室——這項漏洞都是需要立即排查的事項,而非可以忽略的又一則安全通告。建議先在程式碼庫與CI/CD流程中找出所有load_custom_generate()的呼叫,確認它們均未指向未經審核的模型儲存庫,再檢查開發機與建置伺服器上的~/.cache/huggingface/modules目錄,排查是否存在來路不明的Python檔案。在官方修補程式發布之前,將正式環境中使用的函式庫版本固定下來,並訂定快取目錄的定期核查流程,是目前最可靠的因應方式。
資料來源
- 「Hugging Face Transformers」に脆弱性、ユーザーの同意前にPythonファイルを保存INTERNET Watch · 2026年9月2日
- VU#456290 - Hugging Face Transformers library writes remote code to disk prior to consent checkCERT Coordination Center (CERT/CC) · 2026年9月1日



