Bereits das Lesen der Konfigurationsdatei des Modells reichte aus, um den Code zur Ausführung zu bringen. „Das Lesen der config.json genügte, um den Exploit zu triggern; das Backend hat nie die Gewichte geladen oder eine Inferenz ausgeführt“, erklärte Ariel Fogel, Sicherheitsforscher bei Pillar Security, laut InfoWorld. Der Schadcode lief mit den vollen Berechtigungen des Nutzers und konnte so proprietäre Trainingsdaten, Modell-Artefakte, Hugging-Face-Token, SSH-Schlüssel oder zugängliche Cloud-Zugangsdaten offenlegen.
Pillar Security entdeckte die Schwachstelle und betonte, dass es sich nicht um ein Problem von Hugging Face selbst handele, sondern um die Art, wie Unsloth die Funktion trust_remote_code einsetzt. Einige legitime Modelle wie IBM Granite Speech and Vision, DeepSeek-OCR oder ChatGLM benötigen zwar benutzerdefinierten Code, um korrekt zu funktionieren – die automatische, ungefragte Ausführung allein durch die Auswahl im Modell-Picker stellte jedoch ein erhebliches Sicherheitsrisiko dar.
In Version 2026.6.9 wurde Unsloth Studio so geändert, dass es kein beliebiges Modell-Laden direkt von Hugging Face mehr erlaubt und Remote-Code aus lokalen Modelldateien nicht mehr vertraut. Ariel Fogel bestätigte, dass Pillar Security die Version 2026.6.9 unabhängig getestet hat und sowohl der Angriffsweg über Hugging Face als auch über lokale Verzeichnisse geschlossen wurde.
Sie verwiesen auf den Beta-Status von Unsloth Studio. Pillar Security widersprach dieser Argumentation und wies darauf hin, dass der verwundbare Code als Teil des allgemein verfügbaren „unsloth“-Pakets auf PyPI ausgeliefert wird und über ein normales „pip install unsloth“ installiert werden kann.
Der Vorfall zeigt, wie tief die Ausführung von Fremdcode in den Workflows des maschinellen Lernens verankert ist und welche Risiken entstehen, wenn Sicherheitsmechanismen zugunsten von Benutzerfreundlichkeit übergangen werden. Die Entdeckung und der stille Fix durch die Maintainer werfen Fragen zum Umgang mit Schwachstellen in weit verbreiteten Open-Source-Bibliotheken auf, insbesondere wenn keine transparente Kommunikation gegenüber den Nutzern erfolgt.
