Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Gnsehfvlr

#30544de 56,337
8.8CVSS total
Vulnerabilidades · 1
PT-2026-81373
8.8
2026-08-25
Gemelo Ai · Vocos · CVE-2026-79784
**Nome do Software Vulnerável e Versões Afetadas** Vocos (versões afetadas não especificadas) **Description** O software instancia classes com base em um arquivo de configuração sem restringir quais classes podem ser nomeadas. A função `instantiate class` em `vocos/pretrained.py` utiliza o valor `class path` da configuração para importar um módulo via ` import ` e resolver um atributo usando `getattr`, chamando posteriormente o resultado como `args class(*args, **kwargs)` com argumentos do mapeamento `init args`. Como não há uma lista de permissões (allowlist) para restringir o caminho pontilhado, um arquivo de configuração pode especificar qualquer função chamável importável e seus argumentos. Este problema é acessível através de `Vocos.from hparams` para as entradas `feature extractor`, `backbone` e `head`, bem como através de `Vocos.from pretrained`, que baixa um arquivo `config.yaml` de um repositório do Hugging Face especificado. Consequentemente, o carregamento de um modelo de um repositório não confiável permite que o proprietário do repositório execute código arbitrário durante o processo de carregamento. **Recommendations** No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.