Hugging Face製Transformersにおけるユーザー同意確認前のリモートコード不正キャッシュの脆弱性
この発表の要点
- Hugging Face製Transformersにおけるユーザー同意確認前のリモートコード不正キャッシュの脆弱性が公表された
- CERT/CCからアドバイザリ(VU#456290)が公開されている
- JPCERT/CCおよびIPAよりJVNVU#97909245として情報が提供されている
企業・自治体への影響
AIモデルやHugging Face製Transformersライブラリを利用しているシステムにおいて、リモートコード実行や不正キャッシュに関するセキュリティリスクが生じる可能性があります。情報システム部門や開発部門での確認が必要です。
対応すべきこと
- 公式出典のJVNVU#97909245およびCERT/CCのアドバイザリを確認する
- 自社システムでのHugging Face製Transformersの利用有無とバージョンを確認する
- 必要に応じて情報システム部門・開発部門へ注意喚起を行い、対策を検討する
対象部門: 情シス 法務 総務
対応期限:速やかに確認
基本データ
| 企業・団体 | JPCERT/CC / IPA |
|---|---|
| 業界 | IT・ソフトウェア |
| 発表日 | 2026-09-02 |
| 分類 | サイバーセキュリティ |
発表された内容
公開日:2026/09/02 最終更新日:2026/09/02
JVNVU#97909245
Hugging Face製Transformersにおけるユーザー同意確認前のリモートコード不正キャッシュの脆弱性
CERT/CCから本件に関するアドバイザリが公表されました。
CERT/CCのアドバイザリを参照してください。
Vulnerability Note VU#456290 Hugging Face Transformers library writes remote code to disk prior to consent check
CERT/CCのアドバイザリを参照してください。
CERT/CCのアドバイザリを参照してください。
JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
JVN iPedia
Copyright (c) 2000-2026 JPCERT/CC and IPA. All rights reserved.
出典: jvn@jvn.jp
URL: https://jvn.jp/vu/JVNVU97909245/
時系列
- 2026-09-02 JVNVU#97909245として脆弱性情報が公開された
この事例から確認すべきポイント
本件はHugging Face製Transformersにおけるユーザー同意確認前のリモートコード不正キャッシュの脆弱性に関する注意喚起です。サイバーセキュリティ上の脆弱性対応として、システム開発やAIモデルの運用において同ライブラリを利用している組織では、CERT/CCやJPCERT/CCから提供される最新のアドバイザリ情報を参照し、速やかにバージョン確認や適切なパッチ適用、設定見直しを行うことが求められます。実務においては、情報システム部門を中心に利用状況の棚卸しと対応策の検討が必要となります。
公式出典
更新履歴
公開日: 2026-09-02
関連事例
- SOYシリーズにおける複数の脆弱性
- OpenSSLにおける境界外書き込みの脆弱性(OpenSSL Security Advisory [16th October 2024])
- ShizenBox2における複数の脆弱性
- Weekly Report: GitLabに複数の脆弱性
- Weekly Report: WordPress用プラグイン「miniOrange SAML Single Sign On」の脆弱性に関する悪用観測状況
自社のプレスリリースをPRazeに掲載しませんか?
無料でプレスリリースを掲載する