CVE-2025-50461
Esiste una vulnerabilità di deserializzazione in verl 3.0.0 di Volcengine, in particolare nello script scripts/model_merger.py quando si utilizza il backend...
- Pubblicato
- 19 ago 2025
- Aggiornato
- 19 ago 2025
- Assegnazione CNA
- mitre
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 41,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Esiste una vulnerabilità di deserializzazione in verl 3.0.0 di Volcengine, in particolare nello script scripts/model_merger.py quando si utilizza il backend "fsdp". Lo script chiama torch.load() con weights_only=False su file .pt forniti dall'utente, consentendo agli aggressori di eseguire codice arbitrario se viene caricato un file di modello creato ad arte in modo dannoso. Un aggressore può sfruttare questa vulnerabilità convincendo una vittima a scaricare e posizionare un file di modello dannoso in una directory locale con un pattern di nome file specifico. Questa vulnerabilità può portare all'esecuzione di codice arbitrario con i privilegi dell'utente che esegue lo script.
Fonti
1Dettagli tecnici ed exploit per CVE-2025-50461
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.