PT-2026-99916 · Unsloth+1 · Unsloth+1

·

CVE-2026-93348

·

Publicado

2026-09-28

·

Atualizado

2026-09-28

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Unsloth Zoo versões 2025.9.9 a 2026.8.13 Unsloth versões 2025.9.9 a 2026.8.19
Description Um problema de injeção de código existe no caminho de compilação de carregamento de modelo. A função get transformers model type() em hf utils.py coleta valores de model type de configurações de modelo aninhadas sem impor uma lista de permissões de caracteres, permitindo que quebras de linha e código-fonte Python arbitrário sobrevivam à normalização. Um invasor pode inserir uma quebra de linha em um valor model type aninhado dentro do arquivo config.json de um modelo malicioso para encerrar a instrução de importação gerada e executar código Python arbitrário via exec() em unsloth compile transformers(). Isso resulta em execução remota de código como o usuário que realiza o carregamento durante o carregamento do modelo para treinamento ou inferência.
Recommendations Atualize o Unsloth Zoo para a versão 2026.8.14 ou posterior. Atualize o Unsloth para uma versão posterior a 2026.8.19.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93348

Produtos afetados

Unsloth
Unsloth-Zoo