
Preuve de concept pour CVE-2026-23001 : démontre une RCE par désérialisation pickle non sécurisée dans Hugging Face Transformers en créant un modèle malveillant qui exécute du code lorsqu'il est chargé avec torch.load().
Les modèles Hugging Face enregistrés avec torch.save() utilisent la sérialisation pickle de Python, qui est intrinsèquement dangereuse. Si un utilisateur télécharge un modèle d'apparence légitime depuis un dépôt, son chargement peut déclencher l'exécution de code arbitraire, compromettant l'ensemble de l'environnement.
torch.load() ne cloisonne pas la désérialisation pickle ; les attaquants peuvent injecter une méthode __reduce__ qui exécute des commandes shell.pip install torch
python malicious_model_card.py
python exploit_hf_pickle.py
Le fichier /tmp/hf_pwned apparaît, prouvant l'exécution de code.