Gemelo Ai · Vocos · CVE-2026-79784
**Nome do Software Vulnerável e Versões Afetadas**
Vocos (versões afetadas não especificadas)
**Description**
O software instancia classes com base em um arquivo de configuração sem restringir quais classes podem ser nomeadas. A função `instantiate class` em `vocos/pretrained.py` utiliza o valor `class path` da configuração para importar um módulo via ` import ` e resolver um atributo usando `getattr`, chamando posteriormente o resultado como `args class(*args, **kwargs)` com argumentos do mapeamento `init args`. Como não há uma lista de permissões (allowlist) para restringir o caminho pontilhado, um arquivo de configuração pode especificar qualquer função chamável importável e seus argumentos. Este problema é acessível através de `Vocos.from hparams` para as entradas `feature extractor`, `backbone` e `head`, bem como através de `Vocos.from pretrained`, que baixa um arquivo `config.yaml` de um repositório do Hugging Face especificado. Consequentemente, o carregamento de um modelo de um repositório não confiável permite que o proprietário do repositório execute código arbitrário durante o processo de carregamento.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.