Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Hugging Face Transformers (CVE-2025-3264)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/07/2025
Última modificación:
07/08/2025

Descripción

Se descubrió una vulnerabilidad de denegación de servicio por expresión regular (ReDoS) en la librería Hugging Face Transformers, específicamente en la función `get_imports()` de `dynamic_module_utils.py`. Esta vulnerabilidad afecta a la versión 4.49.0 y se corrigió en la versión 4.51.0. El problema surge de un patrón de expresión regular `\s*try\s*:.*?except.*?:` utilizado para filtrar bloques try/except del código Python, que puede explotarse para causar un consumo excesivo de CPU mediante cadenas de entrada manipuladas debido a un retroceso catastrófico. Esta vulnerabilidad puede provocar interrupciones en la carga remota de código, agotamiento de recursos en la entrega de modelos, vectores de ataque a la cadena de suministro e interrupciones en el flujo de trabajo de desarrollo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:huggingface:transformers:*:*:*:*:*:*:*:* 4.49.0 (incluyendo) 4.51.0 (excluyendo)