CVE-2025-50461
Eine Deserialisierungsschwachstelle existiert in Volcengine's verl 3.0.0, insbesondere im Skript scripts/model_merger.py bei Verwendung des "fsdp"-Backends....
- Veröffentlicht
- 19.08.2025
- Aktualisiert
- 19.08.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 41,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Deserialisierungsschwachstelle existiert in Volcengine's verl 3.0.0, insbesondere im Skript scripts/model_merger.py bei Verwendung des "fsdp"-Backends. Das Skript ruft torch.load() mit weights_only=False auf von Benutzern bereitgestellten .pt-Dateien auf, wodurch Angreifer beliebigen Code ausführen können, wenn eine bösartig erstellte Modelldatei geladen wird. Ein Angreifer kann dies ausnutzen, indem er ein Opfer dazu bringt, eine bösartige Modelldatei herunterzuladen und mit einem bestimmten Dateinamenmuster in einem lokalen Verzeichnis abzulegen. Diese Schwachstelle kann zur Ausführung beliebigen Codes mit den Rechten des Benutzers führen, der das Skript ausführt.
Quellen
1Technische Details und Exploit für CVE-2025-50461
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.