
CVE-2026-23001에 대한 개념 증명(PoC): torch.load()로 로드될 때 코드를 실행하는 악성 모델을 제작하여 Hugging Face Transformers의 안전하지 않은 pickle 역직렬화를 통한 RCE를 시연합니다.
torch.save()로 저장된 Hugging Face 모델은 본질적으로 안전하지 않은 Python의 pickle 직렬화를 사용합니다. 사용자가 저장소에서 겉보기에는 합법적인 모델을 다운로드하면, 이를 로드할 때 임의 코드 실행이 트리거되어 전체 환경이 손상될 수 있습니다.
torch.load()는 pickle 역직렬화를 샌드박스 처리하지 않습니다. 공격자는 셸 명령을 실행하는 __reduce__ 메서드를 주입할 수 있습니다.pip install torch
python malicious_model_card.py
python exploit_hf_pickle.py
/tmp/hf_pwned 파일이 나타나며, 코드 실행이 입증됩니다.