Facebook · Pytorch · CVE-2026-24747
**Nome do Software Vulnerável e Versões Afetadas**
PyTorch versões anteriores a 2.10.0
**Description**
Uma falha no des-serializador `weights only` do PyTorch, um pacote Python para computação de tensores, permite que um atacante remoto crie um arquivo de ponto de controle (`.pth`) malicioso. Quando este arquivo é carregado usando a função `torch.load()` com o parâmetro `weights only=True`, pode ocorrer a corrupção de memória e, potencialmente, a execução de código arbitrário no contexto do processo da vítima. O problema decorre de uma falha na validação adequada de opcodes de pickle e metadados de armazenamento, permitindo a corrupção de memória heap via opcodes `SETITEM`/`SETITEMS` aplicados a tipos que não são dicionários, bem como incompatibilidades no tamanho do armazenamento entre a contagem de elementos declarada e os dados reais no arquivo.
**Recommendations**
Atualize o PyTorch para a versão 2.10.0.
Como medida de mitigação temporária, evite carregar arquivos de ponto de controle de fontes não confiáveis usando a função `torch.load()`.