
Comma AI Openpilot の modeld.py における安全でないデシリアライゼーションの脆弱性である CVE-2026-12191 の概念実証エクスプロイトです。この脆弱性により、ローカルの低権限攻撃者が、pickle.load()/pickle.loads() のデシリアライゼーションルーチンに細工した悪意のある Python pickle ペイロードを供給することで、任意のコード実行を達成できます。
この安全でないデシリアライゼーションの脆弱性により、ローカルの低権限攻撃者は、脆弱なデシリアライゼーションルーチンに細工した悪意のある Python pickle ペイロードを供給することで、任意のコード実行を達成できます。悪用に成功すると、Openpilot プロセスの権限で任意のコマンドを実行できるようになり、攻撃者が自動運転ソフトウェアの整合性を損なう、アプリケーションの動作を操作する、機密データにアクセスする、または影響を受けるデバイス上で永続的なコード実行を確立する可能性があります。
7.8 High CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
このツールは教育および研究目的のみで使用してください。所有しているシステム、または明示的なテスト許可を得たシステムでのみ使用してください。作者は、このプログラムの誤用またはそれによって引き起こされた損害について一切責任を負いません。
QuimeraX Intelligence は、複雑なシステムにおける重大な脆弱性の特定に特化した高度な EASM およびサイバー脅威インテリジェンスプラットフォームです。このプラットフォームは、セキュリティ脅威を積極的に監視、検出し、クライアントに警告することで、透明性と潜在的なリスクへの迅速な対応を保証します。クライアントは、自社のシステムに脆弱性が発見された場合、即座に通知と包括的なレポートを受け取り、保護措置を講じることができます。詳細はこちら
Hakai Security は、セキュリティ専門家によって設立され、技術的卓越性に取り組むサイバーセキュリティ企業です。高度なペネトレーションテスト、現実的なレッドチーム演習、セキュアな開発プラクティスなど、進化するサイバー脅威からクライアントの資産を積極的に保護するためのカスタマイズされたセキュリティソリューションを提供しています。
Hacking Club は、私たちのセキュリティコンサルティング会社で働く専門家が作成した実践的なレッスン、ラボ、チャレンジを通じてサイバーセキュリティを学べるトレーニングプラットフォームです。戦場からそのままトレーニングへ。このリポジトリで紹介されている脆弱性を Hacking Club で実際に練習してみましょう!詳細はこちら