PT-2026-84300 · Unknown · Modelscope
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
ModelScope versões anteriores a 1.40.1
Descrição
O ModelScope utiliza o
yaml.Loader inseguro do PyYAML para analisar arquivos de configuração de modelo. Isso permite a execução de código arbitrário por meio de tags de construção de objetos Python, permitindo que atacantes criem repositórios de modelos maliciosos com arquivos de configuração contaminados que executam código quando carregados pelos usuários.Recomendações
Atualize o ModelScope para a versão 1.40.1 ou posterior.
Exploit
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Modelscope