Hugging Face Diffusers: Drei Schwachstellen umgehen Code-Safeguard
Drei hochkritische Schwachstellen in Hugging Face Diffusers ermöglichen Angreifern Code-Ausführung beim Laden von Modellen. Der eingebaute Sicherheitsmechanismus wird umgangen.

Was ist passiert?
Im Hugging Face Diffusers-Kit, einem der am häufigsten genutzten Bibliotheken für KI-Bildgenerierung, wurden drei hochkritische Schwachstellen entdeckt. Die Lücken ermöglichen es angreifbaren Model-Repositories, während des Ladens automatisch Python-Code auszuführen. Damit wird der eingebaute Sicherheitsmechanismus umgangen, der genau das verhindern soll.
Infosecurity Magazine und TheHackerNews berichten über die Schwachstellen, die von Sicherheitsforschern offengelegt wurden. Die betroffenen Versionen wurden von Hugging Face gepatcht.
Was ist neu?
Das Diffusers-Kit verfügt über einen safeguard, der das Ausführen von fremdem Code beim Laden von Modellen unterbinden soll. Die drei Schwachstellen (high-severity) umgehen genau diesen Mechanismus:
- Angreifer können ein manipuliertes Modell-Repository auf Hugging Face hochladen
- Beim Laden des Modells wird versteckter Python-Code ausgeführt
- Der Code-Safeguard wird aktiv umgangen, selbst wenn Nutzer remote code execution explizit deaktiviert haben
Wer ist betroffen?
- Produkt: Hugging Face Diffusers (Python-Bibliothek für Diffusionsmodelle)
- Betroffene Nutzer: Alle, die Diffusers zum Laden oder Fine-Tuning von KI-Modellen nutzen
- Erhöhtes Risiko: Nutzer, die Modelle aus externen, nicht-verified Repositories laden
- Betroffene Plattformen: Linux, Windows, macOS - plattformübergreifend
Wie kritisch ist das?
Für Unternehmen und Admins, die lokale KI-Modelle betreiben, ist die Schwachstelle hochrelevant. Diffusers ist eine der meistgenutzten Bibliotheken im KI-Bereich. Die Kombination aus aktivem Code-Ausführen und Umgehung des Sicherheitsmechanismus macht die Schwachstelle besonders gefährlich.
Das Risiko ist am höchsten für Organisationen, die Modelle aus der Community oder von Drittanbietern laden.
Was sollten Admins jetzt tun?
- Aktualisieren: Hugging Face Diffusers auf die neueste Version aktualisieren
- Repositories prüfen: Nur Modelle aus verifizierten, vertrauenswürdigen Quellen laden
- Sandboxing: KI-Workloads in isolierten Umgebungen betreiben (Container, VMs)
- Netzwerk-Isolation: KI-Systeme vom restlichen Netzwerk trennen
- Logging: Modell-Ladevorgänge protokollieren
- Pin-Versions: In Produktionsumgebungen Diffusers-Versionsnummern festsetzen
Einordnung für Unternehmen
Für KMU, die KI lokal einsetzen oder planen: Stellen Sie sicher, dass Ihre KI-Bibliotheken aktuell sind und dass Modelle nur aus vertrauenswürdigen Quellen geladen werden.
Passende Anleitungen auf S-EDV
- GitHub-Repos: KI-Coding-Agenten, Malware und Prompt Injection - Aehnliches Angriffsmuster
- Fake AI Agent: Skill passiert alle Security Scanner - Supply-Chain-Risiken im KI-Umfeld