PT-2026-86396 · Axolotl · Axolotl
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Axolotl versões anteriores a 0.18.1
Descrição
Um problema de execução remota de código existe no caminho de patch multipack. A guarda de segurança é ignorada porque a variável
trust remote code assume o valor padrão None em vez de False. Um invasor pode executar código Python arbitrário ao fornecer um repositório de modelo do Hugging Face malicioso como o base model, que é então carregado com trust remote code=True durante a chamada da função AutoModelForCausalLM.from pretrained().Recomendações
Atualize o Axolotl para a versão 0.18.1 ou posterior.
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Axolotl