
CVE-2026-23001 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: Hugging Face Transformers में असुरक्षित pickle डिसीरियलाइज़ेशन के माध्यम से RCE को प्रदर्शित करता है, जिसमें एक दुर्भावनापूर्ण मॉडल तैयार किया जाता है जो torch.load() के साथ लोड होने पर कोड निष्पादित करता है।
हगिंग फेस मॉडल जो torch.save() के साथ सहेजे जाते हैं, Python की pickle सीरियलाइज़ेशन का उपयोग करते हैं, जो स्वाभाविक रूप से असुरक्षित है। यदि कोई उपयोगकर्ता किसी रिपॉजिटरी से एक प्रतीत होता वैध मॉडल डाउनलोड करता है, तो उसे लोड करने से मनमाना कोड निष्पादन ट्रिगर हो सकता है, जिससे पूरा वातावरण समझौता हो जाता है।
torch.load() pickle डिसीरियलाइज़ेशन को सैंडबॉक्स नहीं करता; हमलावर एक __reduce__ विधि इंजेक्ट कर सकते हैं जो शेल कमांड निष्पादित करती है।pip install torch
python malicious_model_card.py
python exploit_hf_pickle.py
फ़ाइल /tmp/hf_pwned प्रकट होती है, जो कोड निष्पादन साबित करती है।