PT-2026-50455 · Modelscan+1 · Modelscan+1

·

CVE-2025-71325

·

Publicado

2025-08-12

·

Atualizado

2026-07-07

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas picklescan versões anteriores a 0.0.27 modelscan (versões afetadas não especificadas)
Descrição Um erro de lógica de processamento existe na função list globals() ao processar opcodes STACK GLOBAL. O scanner falha ao rastrear argumentos no intervalo correto, especificamente omitindo o opcode na posição 0 ao considerar apenas o intervalo de 1 a n-1. Isso permite que atacantes criem arquivos pickle maliciosos com argumentos na posição 0, disparando exceções inesperadas que resultam em um bypass de detecção. Este problema também afeta os scanners de pickle online do Hugging Face.
Recomendações Atualize o picklescan para a versão 0.0.27 ou posterior. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade no modelscan.

Exploit

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-71325
GHSA-5RPH-Q42J-36J9
GHSA-9GVJ-PP9X-GCFR
PYSEC-2026-1788

Produtos afetados

Modelscan
Picklescan