何が起きたか
NVDは2026年8月24日にCVE-2026-76841 (CVSS 8.8 高) を公開した。これはXinferenceのモデルローダー (RerankModel._get_tokenizer を含む5つの他のコールサイト) がHugging Faceのtransformersライブラリに対してtrust_remote_code=Trueを常に渡し、バージョン2.12.0より前でそれを無効化する設定がないことを説明している。
なぜ重要か
trust_remote_code=True はHugging Faceエコシステムで最も危険な設定の1つである。なぜなら、ロード時にモデルリポジトリから任意のPythonを実行するためである; 設定なしでハードコーディングすることは、広く使用されているローカルLLM提供プラットフォームから重要な安全制御を削除し、完全にはベットされていないソースからモデルをロードする任意のデプロイメントを完全なRCEに公開する。
攻撃経路
XinferenceインスタンスがロードするどのHugging Faceモデル/リポジトリに影響を与えることができる攻撃者 (例:悪意のあるまたはタイポスクワッティングされたモデルリポジトリ、または侵害された/攻撃者が制御するモデルリファレンスを通じて)は、Xinferenceの RerankModel および他のローダーコールサイトが無条件にtrust_remote_code=Trueを渡すため、ロード中にモデルリポジトリに埋め込まれた攻撃者提供のPythonコードを実行するサーバー上の任意のコード実行を達成する。
影響を受けるシステム
Xorbitsai Xinference < 2.12.0
緩和策
Xinference >= 2.12.0へアップグレードしてください。trust_remote_codeを無効化する設定が追加される予定です。パッチが適用されるまで、完全に信頼できる固定リビジョンリポジトリからのみモデルをロードし、動的/ユーザー制御モデルリポジトリ選択を回避してください。