Unsloth Studio, 모델 확인만으로 코드 실행 취약점 수정
모델을 확인했을 뿐인데 기업 AI 환경에서 코드 실행 위험
- Unsloth Studio에서 악성 Hugging Face 모델을 선택하면 가중치 로딩이나 추론 없이 config.json 검사만으로 Python 코드가 실행됐다. 사용자가 인지한 단순 확인이 실행 경계로 바뀌었다.
- Pillar Security의 Ariel Fogel은 원인을 Transformers 라이브러리의 trust_remote_code=True 설정으로 지목했다. 이 설정은 모델 설정에 지정된 원격 코드를 자동 내려받아 실행했다.
- Pillar Security는 6월 초 Unsloth에 취약점을 알렸고, Unsloth는 6월 말 업데이트 2026.6.9에서 수정했다. Pillar는 공격 재현 후 차단을 확인했지만 실제 악용 증거는 찾지 못했다.
- 취약점은 사용자 권한으로 작동해 독점 학습 데이터·모델 산출물과 클라우드 로그인·SSH 키를 노릴 수 있었다. CVE는 부여되지 않았고, Unsloth는 제안된 보안 권고 공개를 거절했다.
- Unsloth는 Hugging Face 악성코드 검사가 통제수단이며 Studio가 베타라고 주장했지만, Pillar는 자동 코드 실행을 막지 못한다고 반박했다. 개발 도구의 숨은 설정이 보안 결정을 대신한 사례다.
- 국내 AI 연구·공공 개발환경도 모델 파일을 데이터가 아닌 실행 가능한 코드로 취급해야 한다. 2026.6.9 이상으로 올리고 원격 코드 실행을 기본 차단하는 조달 기준과 점검을 마련해야 한다.
정부는 AI 개발도구의 원격 코드 실행 설정을 조달·인증 점검에 포함하고, 2026.6.9 이상 패치와 격리 실행을 연구기관에 즉시 권고해야 한다.
주요 용어: trust_remote_code(모델 저장소의 사용자 지정 코드를 자동 실행하는 설정), config.json(모델 구성 정보를 담은 설정 파일), 모델 저장소(학습·실행 파일을 배포하는 온라인 공간)
출처: Dark Reading