PT-2026-55671 · Pypi · Picklescan

·

CVE-2025-71356

·

Publicado

2025-08-22

·

Atualizado

2026-07-06

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas picklescan versões anteriores a 0.0.28
Description O software falha ao detectar chamadas maliciosas para a função evaluate guards expression() dentro do módulo torch.fx.experimental.symbolic shapes.ShapeEnv em arquivos pickle. Isso permite que atacantes incorporem código indetectável em arquivos pickle, resultando na execução remota de código quando os arquivos são carregados pelas vítimas.
Recommendations Atualize para a versão 0.0.28 ou posterior.

Exploit

Correção

Insufficient Verification of Data Authenticity

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-71356
GHSA-F4X7-RFWP-V3XW

Produtos afetados

Picklescan