PT-2025-52379 · Hugging Face · Huggingface/Transformers

·

CVE-2025-14921

·

Publicado

2025-12-18

·

Atualizado

2026-01-21

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Hugging Face Transformers (versões afetadas não especificadas)
Descrição Existe uma falha no Hugging Face Transformers devido à validação insuficiente de dados fornecidos pelo usuário durante a análise de arquivos de modelo. Isso pode levar à desserialização de dados não confiáveis, potencialmente permitindo que um atacante remoto execute código arbitrário no contexto do usuário atual. É necessária interação do usuário, como visitar uma página maliciosa ou abrir um arquivo malicioso, para acionar a exploração. Este problema foi identificado como ZDI-CAN-25424.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-14921
PYSEC-2025-212
ZDI-25-1149

Produtos afetados

Huggingface/Transformers