PT-2026-69915 · Hugging Face · Accelerate
CVSS v3.1
7.1
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Hugging Face Accelerate versões anteriores a 1.15.0
Description
Um problema de traversal de caminho existe nas funções
load checkpoint in model() e load checkpoint and dispatch(). Essas funções não sanitizam adequadamente as entradas weight map em índices de checkpoint fragmentados. Isso permite que atacantes usem caminhos absolutos ou caminhos relativos contendo sequências ../ para ler arquivos arbitrários. Além disso, apontar entradas de fragmentos para named pipes pode levar ao bloqueio indefinido, resultando em negação de serviço.Recommendations
Atualize o Hugging Face Accelerate para a versão 1.15.0 ou posterior.
Como mitigação temporária, restrinja o uso das funções
load checkpoint in model() e load checkpoint and dispatch() ao processar índices de checkpoint não confiáveis.Exploit
Correção
DoS
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Accelerate