Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Hannibal-Lee

#31704de 57,579
8.8CVSS total
Vulnerabilidades · 1
PT-2026-82234
8.8
2026-08-26
Whichllm · Whichllm · CVE-2026-58474
**Nome do Software Vulnerável e Versões Afetadas** whichllm versões anteriores a 0.5.16 **Description** Um problema de injeção de código existe nos comandos `run` e `snippet`. Um invasor remoto que controle um repositório HuggingFace pode alcançar a execução arbitrária de código ao criar um nome de arquivo GGUF malicioso contendo aspas duplas ou outros caracteres especiais. A função de geração de script em `cli.py` interpola valores derivados do HuggingFace, especificamente o campo `rfilename` do Hub API siblings, diretamente no código-fonte Python sem escape. Isso permite que o nome do arquivo manipulado saia da literal de string gerada e execute código injetado na máquina do usuário antes que ocorra qualquer download do modelo. **Recommendations** Atualize para a versão 0.5.16 ou posterior.