В библиотеке ONNX обнаружена уязвимость CVE-2026-28500, позволяющая загружать модели без проверки подлинности. При использовании параметра silent=True функция onnx.hub.load() подавляет все уведомления о недоверии, что позволяет загружать модели из ненадежных источников без каких-либо предупреждений.
Причины возникновения проблемы
Проблема заключается в том, что ONNX Hub полагается на целостность манифестов, которые загружаются из того же репозитория, что и модели. Если злоумышленник контролирует этот репозиторий, он может подменить как файлы моделей, так и манифесты целостности, что позволяет полностью обойти систему защиты. В настоящее время патч для решения данной проблемы отсутствует.
Эта уязвимость затрагивает все версии ONNX до 1.20.1 и может оказать серьезное влияние на автоматизированные конвейеры разработки, где параметры, подавляющие интерактивные уведомления, используются по умолчанию.
Значение для разработчиков
С учетом того, что ONNX является основным форматом для обмена ML моделями между различными фреймворками, разработчикам следует пересмотреть свои подходы к загрузке моделей из внешних репозиториев. Использование silent=True может привести к незащищенной загрузке моделей, а значит, важно проверять источники и целостность перед их применением в продакшене.
Перспективы решения проблемы
Следующий шаг — пользователи ONNX должны быть внимательными к возможным атакам на свою инфраструктуру и следить за новыми обновлениями, которые могут решить эту уязвимость.