PT-2026-68154 · Hugging Face · Peft
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Hugging Face peft (versões afetadas não especificadas)
Description
Os módulos de inicialização LoRA-GA e CorDA chamam a função
torch.load() em arquivos de cache ou covariância especificados na configuração sem definir o parâmetro weights only=True. Isso ignora o wrapper de carregamento seguro implementado em outras partes da base de código. Como o torch.load() sem weights only=True realiza a desserialização completa do pickle, um invasor pode executar código arbitrário ao fornecer um arquivo de cache ou covariância malicioso, como um arquivo compartilhado ou baixado.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Peft