事件经过
NVD在2026年8月24日发布了CVE-2026-76841 (CVSS 8.8高),描述了Xinference的模型加载器(包括RerankModel._get_tokenizer和其他五个调用点)如何始终将trust_remote_code=True传递给Hugging Face的transformers库,在2.12.0版本之前没有禁用它的配置。
影响分析
trust_remote_code=True是Hugging Face生态系统中最危险的设置之一,因为它在加载时执行来自模型存储库的任意Python代码;在没有退出选项的情况下对其进行硬编码,从广泛使用的本地LLM服务平台中移除了关键安全控制,使任何从不完全可信来源加载模型的部署都面临完整RCE的风险。
攻击途径
能够影响Xinference实例加载哪个Hugging Face模型/存储库的攻击者(例如通过恶意或仿冒模型存储库,或被泄露/攻击者控制的模型引用)可以在服务器上实现任意代码执行,因为Xinference的RerankModel和其他加载器调用点无条件地传递trust_remote_code=True,运行在模型存储库加载期间嵌入的攻击者提供的Python代码。
受影响系统
Xorbitsai Xinference < 2.12.0
缓解措施
升级到Xinference >= 2.12.0,该版本预期会添加禁用trust_remote_code的设置。在修补之前,仅从完全信任的、固定修订版本的存储库加载模型,并避免动态/用户控制的模型存储库选择。