
Proof-of-Concept für CVE-2026-23001: demonstriert RCE durch unsichere Pickle-Deserialisierung in Hugging Face Transformers, indem ein bösartiges Modell erstellt wird, das beim Laden mit torch.load() Code ausführt.
Mit torch.save() gespeicherte Hugging-Face-Modelle verwenden Pythons pickle-Serialisierung, die grundsätzlich unsicher ist. Wenn ein Benutzer ein scheinbar legitimes Modell aus einem Repository herunterlädt, kann das Laden beliebige Codeausführung auslösen und die gesamte Umgebung gefährden.
torch.load() führt die Pickle-Deserialisierung ohne Sandbox aus; Angreifer können eine __reduce__-Methode injizieren, die Shell-Befehle ausführt.pip install torch
python malicious_model_card.py
python exploit_hf_pickle.py
Die Datei /tmp/hf_pwned erscheint, was die Codeausführung beweist.