
Prueba de concepto para CVE-2026-23001: demuestra RCE mediante deserialización insegura de pickle en Hugging Face Transformers mediante la creación de un modelo malicioso que ejecuta código al cargarse con torch.load().
Los modelos de Hugging Face guardados con torch.save() utilizan la serialización pickle de Python, que es inherentemente insegura. Si un usuario descarga un modelo aparentemente legítimo de un repositorio, cargarlo puede desencadenar una ejecución arbitraria de código, comprometiendo todo el entorno.
torch.load() no aísla la deserialización pickle; los atacantes pueden inyectar un método __reduce__ que ejecuta comandos de shell.pip install torch
python malicious_model_card.py
python exploit_hf_pickle.py
El archivo /tmp/hf_pwned aparece, lo que demuestra la ejecución de código.