PT-2026-71147 · Unknown · Onecompression

·

CVE-2026-73325

·

Publicado

2026-08-12

·

Atualizado

2026-08-25

CVSS v4.0

8.4

Alta

VetorAV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas OneCompression library versão 1.2.0
Description Um problema de desserialização insegura ocorre quando a biblioteca processa um arquivo de checkpoint model.pt manipulado. A função QuantizedModelLoader.load quantized model pt() chama torch.load com o parâmetro weights only definido como False, o que aciona o mecanismo pickle do Python. Isso permite que um invasor incorpore métodos reduce maliciosos no arquivo de checkpoint para executar código Python arbitrário e comandos do sistema quando o arquivo é carregado de um diretório selecionado pelo chamador.
Recommendations Para a versão 1.2.0, evite carregar arquivos de checkpoint de fontes ou diretórios não confiáveis até que uma correção esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73325

Produtos afetados

Onecompression