CERT/CC publicou a nota de vulnerabilidade VU#456290 em 1º de setembro, abordando a CVE-2026-80047 no Hugging Face Transformers. Nas palavras da própria nota, a biblioteca “realiza uma busca remota de módulo e gravação local em cache antes de avaliar o prompt de consentimento trust_remote_code, violando o contrato de segurança aplicado em outros caminhos de carregamento dinâmico de módulos”.
Onde a ordem se inverte
O caminho afetado é load_custom_generate(), que chama get_cached_module_file() para o custom_generate/generate.py de um repositório de modelo. Essa função auxiliar copia o arquivo para o HF_MODULES_CACHE local. Só depois disso resolve_trust_remote_code() é consultado. Todos os outros caminhos de carregamento — AutoConfig, AutoModel, AutoTokenizer — pedem antes de tocar no disco.
O que a formulação mais comum interpreta errado
Isso será descrito como execução remota de código no Transformers, e o resumo do NVD sugere isso ao começar com “arquivos Python remotos”. Não é RCE por si só: recusar o prompt de confiança ainda impede a execução, porque get_class_in_module() é executado depois da chamada de consentimento. O que não é possível recusar é o arquivo ser gravado no seu cache, onde um carregamento confiável posterior pode colidir com ele. O impacto é uma gravação indesejada que persiste além da sessão em que o usuário disse não.
O intervalo de versões aponta na direção errada
O comunicado informa o intervalo afetado como 4.49.0 a 5.8.1, e o array de vulnerabilidades do registro no GitHub está vazio, portanto nenhuma versão corrigida é indicada. Ler esse teto como “versões mais novas estão livres” é a armadilha: a ordem de busca antes do consentimento permanece inalterada em v5.16.1, lançada em 26 de agosto — oito versões menores além do topo do intervalo declarado. O intervalo registra onde os testes pararam, não onde o bug termina.
Sem declaração da empresa, quatro semanas depois
CERT/CC registra a Hugging Face como notificada em 4 de agosto e, na publicação de 1º de setembro, lista o status da empresa como Desconhecido, com a frase “Não recebemos uma declaração do fornecedor”. Também não há pontuação publicada — nem o GitHub nem o CERT/CC atribuem CVSS. Um intervalo de 28 dias entre a notificação e a publicação, sem resposta do fornecedor, é a história de divulgação que acompanha a técnica.
