PT-2026-39634 · Cosyvoice · Cosyvoice

CVE-2026-31249

·

Publicado

2026-05-11

·

Atualizado

2026-05-11

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas CosyVoice versões anteriores ao commit 6e01309e01bc93bbeb83bdd996b1182a81aaf11e
Description A ferramenta de processamento de dados make parquet list.py está sujeita a uma desserialização insegura. O script utiliza a função torch.load() para carregar arquivos .pt do PyTorch, incluindo embeddings de fala, embeddings de locutor e tokens de fala, sem habilitar o parâmetro de segurança weights only=True. Isso permite a desserialização de objetos Python arbitrários através do módulo pickle. Um invasor pode executar código arbitrário em um sistema ao fornecer arquivos .pt maliciosos dentro de um diretório de dados que seja posteriormente processado pela ferramenta.
Recommendations Atualize para uma versão do CosyVoice posterior ao commit 6e01309e01bc93bbeb83bdd996b1182a81aaf11e.

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-31249

Produtos afetados

Cosyvoice