
CVE-2026-23001 の Proof-of-concept: Hugging Face Transformers における安全でない pickle 逆シリアライゼーションを通じて RCE を実証します。torch.load() で読み込まれるとコードを実行する悪意のあるモデルを作成することで実現します。
torch.save() で保存された Hugging Face モデルは、本質的に安全ではない Python の pickle シリアライゼーションを使用します。ユーザーがリポジトリから一見正規のモデルをダウンロードすると、ロード時に任意のコード実行がトリガーされ、環境全体が侵害される可能性があります。
torch.load() は pickle のデシリアライゼーションをサンドボックス化しないため、攻撃者はシェルコマンドを実行する __reduce__ メソッドを注入できます。pip install torch
python malicious_model_card.py
python exploit_hf_pickle.py
/tmp/hf_pwned ファイルが生成され、コード実行が証明されます。