Isso não é necessariamente perigoso por si só. Alguns modelos legítimos do Hugging Face, incluindo IBM Granite Speech and Vision, DeepSeek-OCR, ChatGLM e versões anteriores do Qwen, precisam de código personalizado para funcionar corretamente, disse Fogel.

O problema era que Unsloth habilitou o recurso automaticamente durante uma verificação de rotina do modelo, em vez de exigir que o usuário optasse explicitamente pela execução de código remoto. Antes do patch, “trust_remote_code” era ativado por padrão quando Unsloth usava a funcionalidade de carregamento de modelo Transformers do Hugging Face para obter informações sobre um modelo que estava sendo inspecionado.

Os mantenedores do Unsloth também apontaram a verificação de malware do próprio Hugging Face e os avisos para modelos contendo código personalizado como outro motivo para não tratar o problema como uma vulnerabilidade. Pillar conta que as proteções do Hugging Face são principalmente listas de bloqueio e que seu código de prova de conceito (PoC) não foi sinalizado quando verificado, mas poderia ter buscado uma carga maliciosa de segundo estágio apenas quando processado pelo Unsloth.