PT-2026-99916 · Unsloth+1 · Unsloth+1
CVSS v4.0
8.6
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Unsloth Zoo versões 2025.9.9 a 2026.8.13
Unsloth versões 2025.9.9 a 2026.8.19
Description
Um problema de injeção de código existe no caminho de compilação de carregamento de modelo. A função
get transformers model type() em hf utils.py coleta valores de model type de configurações de modelo aninhadas sem impor uma lista de permissões de caracteres, permitindo que quebras de linha e código-fonte Python arbitrário sobrevivam à normalização. Um invasor pode inserir uma quebra de linha em um valor model type aninhado dentro do arquivo config.json de um modelo malicioso para encerrar a instrução de importação gerada e executar código Python arbitrário via exec() em unsloth compile transformers(). Isso resulta em execução remota de código como o usuário que realiza o carregamento durante o carregamento do modelo para treinamento ou inferência.Recommendations
Atualize o Unsloth Zoo para a versão 2026.8.14 ou posterior.
Atualize o Unsloth para uma versão posterior a 2026.8.19.
Exploit
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Unsloth
Unsloth-Zoo