W narzędziu Unsloth Studio wykryto lukę bezpieczeństwa, która może prowadzić do zdalnego wykonania kodu. Problem dotyczy procesu inspekcji modeli sztucznej inteligencji, który w normalnych warunkach powinien być bezpieczny.
Atakujący mogą wykorzystać mechanizm trustremotecode, aby podsunąć użytkownikowi złośliwie przygotowany model. Podczas próby sprawdzenia parametrów lub struktury takiego modelu, system automatycznie uruchamia zawarty w nim szkodliwy skrypt Python.
Skutkiem może być przejęcie kontroli nad stacją roboczą lub serwerem, na którym uruchomione jest środowisko Unsloth Studio. Luka ta pokazuje, jak niebezpieczne może być automatyczne wykonywanie kodu pochodzącego z zewnętrznych źródeł bez odpowiedniej weryfikacji.
Problem został już załatany, co sugeruje konieczność pilnej aktualizacji oprogramowania przez wszystkich użytkowników korzystających z tego rozwiązania.



