CVE-2025-50461
Existe una vulnerabilidad de deserialización en la versión 3.0.0 de Volcengine, específicamente en el script scripts/model_merger.py al usar el backend...
- Publicado
- 19 ago 2025
- Actualizado
- 19 ago 2025
- Asignación de CNA
- mitre
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NBajo · próximos 30 días
- Percentil
- 41,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Existe una vulnerabilidad de deserialización en la versión 3.0.0 de Volcengine, específicamente en el script scripts/model_merger.py al usar el backend "fsdp". El script llama a torch.load() con weights_only=False en archivos .pt proporcionados por el usuario, lo que permite a los atacantes ejecutar código arbitrario si se carga un archivo de modelo malicioso. Un atacante puede explotar esto convenciendo a la víctima para que descargue y coloque un archivo de modelo malicioso en un directorio local con un patrón de nombre de archivo específico. Esta vulnerabilidad puede provocar la ejecución de código arbitrario con los privilegios del usuario que ejecuta el script.
Fuentes
1Detalles técnicos y exploit para CVE-2025-50461
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.