PT-2026-69915 · Hugging Face · Accelerate

·

CVE-2026-69112

·

Publicado

2026-08-10

·

Atualizado

2026-09-10

CVSS v3.1

7.1

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Hugging Face Accelerate versões anteriores a 1.15.0
Description Um problema de traversal de caminho existe nas funções load checkpoint in model() e load checkpoint and dispatch(). Essas funções não sanitizam adequadamente as entradas weight map em índices de checkpoint fragmentados. Isso permite que atacantes usem caminhos absolutos ou caminhos relativos contendo sequências ../ para ler arquivos arbitrários. Além disso, apontar entradas de fragmentos para named pipes pode levar ao bloqueio indefinido, resultando em negação de serviço.
Recommendations Atualize o Hugging Face Accelerate para a versão 1.15.0 ou posterior. Como mitigação temporária, restrinja o uso das funções load checkpoint in model() e load checkpoint and dispatch() ao processar índices de checkpoint não confiáveis.

Exploit

Correção

DoS

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-69112
GHSA-4J2P-28Q2-5M79
PYSEC-2026-3804

Produtos afetados

Accelerate