Hugging Face DiffusersにFaceHugger脆弱性(CVE-2026-44827)、trust_remote_code設定を回避してAIパイプラインで任意コード実行が可能

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo



「AIモデルをHugging Faceからダウンロードして使っているけど、本当に安全なのか?」
「trust_remote_code=Falseに設定しているから大丈夫だと思っていたのに……」

ボス

信じていた安全設定が、実は機能していなかった。これがFaceHuggerの本質だな

チップス

えっ、設定してても無意味だったんでしゅか!?

Hugging FaceのDiffusersライブラリに3つの深刻な脆弱性(FaceHugger)が発見されました。
月間約736万ダウンロードを誇るこのライブラリは、企業のAI開発パイプライン・CI/CD・コンテナに広く組み込まれており、サプライチェーン攻撃の新たな入口となっています。

  • Hugging Face DiffusersにFaceHuggerと命名された3つの脆弱性(CVE-2026-44827 / CVE-2026-44513 / CVE-2026-45804)が発覚
  • trust_remote_code=Falseに設定していても任意コード実行が可能で、月間約736万DLのAIパイプラインが影響対象
  • 修正済みバージョン0.38.0へのアップグレードが急務

この記事を読めば、FaceHuggerがなぜ危険なのか、そして自社のAI開発環境に今すぐ必要な対策が分かります。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【大手物流サービスのAWSセキュリティ堅牢化・監視】品川シーサイド/AWS・インフラセキュリティ

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
人々の生活を支える国際物流という社会インフラにおいて、AWS...
目次

Hugging Face Diffusersに発覚した3つのFaceHugger脆弱性

FaceHuggerは、Hugging FaceのDiffusersライブラリに存在する3つの脆弱性の総称です。
いずれもDiffusionPipeline.from_pretrained()を使用した際に発動し、モデルリポジトリからの任意コード実行を許します。

チップス

DiffusionPipelineってなんでしゅか?

ボス

Diffusersライブラリが提供する全パイプラインの基底クラスだな。Stable DiffusionやFluxなどのモデルをロードする際に使われ、企業のMLパイプラインに深く組み込まれているものだ

3つのCVEの技術的詳細

3つの脆弱性の内訳は以下の通りです。

CVE番号CVSS脆弱性の概要
CVE-2026-448278.8(高)“None.py”という名前のカスタムパイプラインを経由した任意コードの読み込み
CVE-2026-445138.8(高)custom_pipelineフロー全体でtrust_remote_code検証が最初のフェーズだけに存在するバイパス
CVE-2026-458047.5(高)HTTPリクエスト間の競合状態(TOCTOU)で設定変更による任意コード導入

根本的な問題は「trust_remote_code検証が最初のフェーズのみに存在する」ことです。
ローダーが異なるカスタムコードを認識した段階で保護機構を回避できるため、trust_remote_code=Falseを設定していても意味をなしません。

なぜAIサプライチェーンへの脅威となるのか

Diffusersは月間約736万ダウンロードを記録するライブラリです。
企業のMLパイプライン・CI/CDシステム・コンテナイメージに組み込まれており、攻撃者が悪意あるモデルをHugging Face Hubに公開すると、ダウンロードしたユーザーの環境でコードが実行されます。

成功した攻撃者が得られるアクセス権は、ライブラリを実行しているユーザーやサービスの権限そのものです。
認証情報の盗取・データ流出・システム改ざん・接続されたインフラへの横展開(ラテラルムーブメント)が可能になります。

ボス

GitHubと同じようにHugging Faceは”AIの時代のGitHub”と呼ばれる。その中核ライブラリに穴があるということは、全AIサプライチェーンが揺らぐ話だな

チップス

コードを書かなくてもモデルをダウンロードするだけで感染するんでしゅか……

今すぐ取るべき対策——バージョン確認と環境分離

Diffusersはバージョン0.38.0(2026年5月初旬リリース)で本脆弱性を修正済みです。
まず以下のコマンドでインストール済みバージョンを確認してください。

第一優先:Diffusers 0.38.0以上へのアップグレード

インストール済みバージョンが0.38.0未満の場合は即座にアップグレードが必要です。
注意すべきは、コンテナイメージやCI/CDパイプラインに古いバージョンがピン留めされているケースです。

  • DockerfileやPythonのrequirements.txtでバージョンが固定されていないか確認する
  • アプリケーション・ノートブック・推論サービス・コンテナイメージすべてを更新対象とする
  • パイプライン外部で古いバージョンを参照しているスクリプトを洗い出す

追加対策——信頼できないモデルリポジトリを使わない

アップグレードに加えて、以下のリスク低減策を組み合わせることが重要です。

  • 公式・検証済みのモデルリポジトリのみからモデルをダウンロードする
  • 社内のプライベートモデルレジストリを経由してモデルを管理し、外部リポジトリへの直接アクセスを制限する
  • モデルロード実行環境を本番インフラから分離し、サンドボックス化する
  • CI/CDでモデルをロードするジョブのネットワーク権限を最小化する
ボス

モデルは悪意あるコードが埋め込まれていても外から分からない。ソースコードの審査と同じ基準でモデルリポジトリを扱う意識が必要だな

チップス

知らないモデルリポジトリからは絶対にダウンロードしないでしゅ!

まとめ

FaceHugger脆弱性(CVE-2026-44827 / CVE-2026-44513 / CVE-2026-45804)は、「trust_remote_code=Falseで安全」という前提を覆す深刻な問題です。
月間約736万ダウンロードのDiffusersライブラリへの依存が広がる今、対応の遅れは企業のAI開発インフラ全体へのリスクとなります。

まずDiffusers 0.38.0以上へのアップグレードを実施し、コンテナ・パイプライン・ノートブックを含むすべての環境で古いバージョンが残っていないか確認することが急務です。

ボス

AIを使う組織はモデルのセキュリティ管理も怠れない時代に入った。コードと同じように、モデルも信頼できるソースから、検証してから使うことが原則だな

チップス

はいでしゅ!まずうちのrequirements.txtを確認してみましゅ!

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【大手物流サービスのAWSセキュリティ堅牢化・監視】品川シーサイド/AWS・インフラセキュリティ

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
人々の生活を支える国際物流という社会インフラにおいて、AWS...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次