Ce n’est pas nécessairement dangereux en soi. Certains modèles légitimes de Hugging Face, notamment IBM Granite Speech and Vision, DeepSeek-OCR, ChatGLM et les versions antérieures de Qwen, nécessitent un code personnalisé pour fonctionner correctement, a déclaré Fogel.

Le problème était qu’Unsloth activait automatiquement la fonctionnalité lors d’une vérification de routine du modèle plutôt que d’exiger que l’utilisateur choisisse explicitement d’exécuter du code à distance. Avant le correctif, « trust_remote_code » était activé par défaut lorsqu’Unsloth utilisait la fonctionnalité de chargement de modèle Transformers de Hugging Face pour obtenir des informations sur un modèle en cours d’inspection.

Les responsables d’Unsloth ont également souligné l’analyse des logiciels malveillants et les avertissements de Hugging Face pour les modèles contenant du code personnalisé comme une autre raison pour ne pas traiter le problème comme une vulnérabilité. Pillar rétorque que les protections de Hugging Face sont pour la plupart des listes de blocage et que son code de preuve de concept (PoC) n’a pas été signalé lors de l’analyse, mais aurait pu récupérer une charge utile malveillante de deuxième étape uniquement lorsqu’il était traité par Unsloth.

A lire également