
Proof-of-concept per CVE-2026-23001: dimostra una RCE tramite deserializzazione pickle non sicura in Hugging Face Transformers creando un modello malevolo che esegue codice quando viene caricato con torch.load().
I modelli Hugging Face salvati con torch.save() utilizzano la serializzazione pickle di Python, che è intrinsecamente non sicura. Se un utente scarica un modello apparentemente legittimo da un repository, il suo caricamento può innescare l'esecuzione arbitraria di codice, compromettendo l'intero ambiente.
torch.load() non mette in sandbox la deserializzazione pickle; gli attaccanti possono iniettare un metodo __reduce__ che esegue comandi shell.pip install torch
python malicious_model_card.py
python exploit_hf_pickle.py
Il file /tmp/hf_pwned appare, dimostrando l'esecuzione del codice.