新的命名空间重用漏洞允许在 Microsoft Azure AI、Google Vertex AI 和 Hugging Face 中远程执行代码

新的命名空间重用漏洞允许在 Microsoft Azure AI、Google Vertex AI 和 Hugging Face 中远程执行代码

网络安全研究人员发现了人工智能供应链中的一个严重漏洞,该漏洞使攻击者能够跨主要云平台实现远程代码执行,包括 Microsoft Azure AI Foundry、Google Vertex AI 和数千个开源项目。

新发现的攻击方法被称为“模型命名空间重用”,利用了人工智能平台在 Hugging Face 生态系统中管理和信任模型标识符的方式中的一个根本缺陷。

该漏洞源于 Hugging Face 的命名空间管理系统,其中模型使用两部分命名约定进行标识:Author/ModelName。

当组织或作者从 Hugging Face 中删除其帐户时,其唯一命名空间将返回到可用池,而不是永久保留。

这为恶意行为者注册以前使用的命名空间并以受信任的名称上传受感染的模型创造了机会,这可能会影响任何仅按名称引用模型的系统。

Palo Alto Networks 分析师在对 AI 平台安全实践的广泛调查中发现了这种供应链攻击媒介。

新的命名空间重用漏洞允许在 Microsoft Azure AI、Google Vertex AI 和 Hugging Face 中远程执行代码

研究表明,该漏洞不仅影响与 Hugging Face 的直接集成,还扩展到将 Hugging Face 模型纳入其目录的主要云 AI 服务。

新的命名空间重用漏洞允许在 Microsoft Azure AI、Google Vertex AI 和 Hugging Face 中远程执行代码

鉴于人工智能模型在企业环境中的广泛采用以及对模型命名约定的隐含信任,此次攻击的范围尤其令人担忧。

攻击机制通过两种主要场景进行作。在第一种情况下,当模型作者的帐户被删除时,命名空间将立即可用于重新注册。

第二种情况涉及所有权转让,其中模型被移动到新组织,然后删除原始作者帐户。

在这两种情况下,恶意行为者都可以利用命名空间重用,将合法模型替换为包含恶意有效负载的受损版本。

技术实施和攻击媒介

研究人员通过针对 Google Vertex AI 和 Microsoft Azure AI Foundry 的受控概念验证攻击展示了该漏洞的实际影响。

新的命名空间重用漏洞允许在 Microsoft Azure AI、Google Vertex AI 和 Hugging Face 中远程执行代码

在他们的测试中,他们成功注册了废弃的命名空间并上传了嵌入了反向 shell 有效负载的模型。

当云平台部署这些看似合法的模型时,恶意代码会自动执行,从而授予攻击者访问底层基础设施的权限。

from transformers import AutoTokenizer, AutoModelForCausalLM

# Vulnerable code pattern found in thousands of repositories
tokenizer = AutoTokenizer.from_pretrained("AIOrg/Translator_v1")
model = AutoModelForCausalLM.from_pretrained("AIOrg/Translator_v1")

该攻击的有效性在于它利用了自动化部署过程。当 Vertex AI 的 Model Garden 或 Azure AI Foundry 的 Model Catalog 等平台按名称引用模型时,它们会无意中创建持久性攻击面。

研究人员记录了在 Google Cloud Platform 和 Azure 环境中获得对具有提升权限的专用容器的访问权限,这证明了潜在违规行为的严重性。

版权声明·<<<---红客联盟--->>>>·免责声明
1. 本版块文章内容及资料部分来源于网络,不代表本站观点,不对其真实性负责,也不构成任何建议。
2. 部分内容由网友自主投稿、编辑整理上传,本站仅提供交流平台,不为该类内容的版权负责。
3. 本版块提供的信息仅作参考,不保证信息的准确性、有效性、及时性和完整性。
4. 若您发现本版块有侵犯您知识产权的内容,请及时与我们联系,我们会尽快修改或删除。
5. 使用者违规、不可抗力(如黑客攻击)或第三方擅自转载引发的争议,联盟不承担责任。
6. 联盟可修订本声明,官网发布即生效,继续使用视为接受新条款。
联系我们:admin@chnhonker.com

给TA打赏
共{{data.count}}人
人已打赏
安全威胁

错误颁发的 1.1.1.1 DNS 服务 TLS 证书使攻击者能够解密流量

2025-9-4 22:55:11

安全威胁

具有新感染链的 XWorm 恶意软件利用用户和系统信任逃避检测

2025-9-4 23:02:03

0 条回复 A文章作者 M管理员
    暂无讨论,说说你的看法吧
个人中心
购物车
优惠劵
今日签到
有新私信 私信列表
搜索