CVE-2026-44827, trust_remote_code bayrağı kapalı olsa bile, bir Hugging Face Diffusers modeli yüklendiğinde bir saldırganın rastgele kod çalıştırmasına olanak tanıyor. Araştırmacılar bu açığı “FaceHugger” olarak adlandırdı ve kütüphanenin iki aşamalı model yükleme sürecindeki bir yarış durumuna (race condition) dayandırdı. Hub'dan model çeken her türlü boru hattı (pipeline) bundan etkilenebilir.
Bu güvenlik açığı neden önemli
Diffusers, metinden görüntüye (text-to-image) ve diğer difüzyon modellerine güç veriyor. Temmuz 2026'da 8,1 milyon indirme kaydetti; bu nedenle sayısız CI/CD işi, konteyner görüntüsü ve kurumsal çıkarım (inference) servisi buna bağımlı. Hata, geliştiricilerin bir modelle birlikte gelen güvenilmeyen Python kodunu engellemek için etkinleştirdiği temel güvenlik mekanizmasını (trust_remote_code) devre dışı bırakıyor.
Atlatma işlemi nasıl çalışıyor
- İki aşamalı yükleme: Diffusers önce bir model yapılandırması getirir, ardından ikinci bir istek model ağırlıklarını ve ilgili tüm kodları çeker.
- Yarış durumu (Race condition): İlk isteği inceleyen güvenlik kontrolü ikinci isteği kapsamaz.
- Payload yerleştirme: İkinci isteği kontrol eden bir saldırgan, kütüphanenin daha sonra çalıştıracağı kötü amaçlı kodu enjekte ederek güven kapısını tamamen atlatır.
Kontrol yalnızca ilk isteğe baktığı için, trust_remote_code seçeneğini devre dışı bırakmak sahte bir koruma hissi verir.
Geliştiriciler için acil adımlar
- Diffusers sürümünü sabitleyin: Savunmasız bir sürüme yanlışlıkla yükseltme yapılmasını önlemek için
requirements.txtveya kilit dosyanızda (lock file) Diffusers sürümünü sabitleyin. - Üretim ortamında anlık model çekimlerinden kaçının: Modelleri güvenilir bir artifact deposuna (örneğin, dahili bir S3 bucket) indirin ve oradan yükleyin.
- Model depolarını kullanmadan önce denetleyin: Modelin kod dosyalarının beklenen hash değerleriyle eşleştiğini veya doğrulanmış bir kaynaktan geldiğini doğrulayın.
- Ağ çıkış kontrollerini (network egress controls) uygulayın: İzin vermediğiniz sürece derleme aracılarının (build agents) ve çıkarım sunucularının halka açık Hugging Face hub'ına erişemeyeceğinden emin olun.
- Model yüklemeyi minimum yetkilere sahip izole konteynerler veya kum havuzları (sandboxes) içinde çalıştırın: Bu, kontrolden çıkmış kod yürütme etkisini sınırlandıracaktır.
Özet:
FaceHugger hatası, trust_remote_code seçeneğini kapatmanın yeterli olmadığını gösteriyor. Diffusers'ı güncelleyene ve model alım pipeline'ınızı güçlendirene kadar, her uzak model çekimi kötü amaçlı kod için potansiyel bir giriş noktası olmaya devam edecektir.
