
Prova de conceito para CVE-2026-23001: demonstra RCE por meio de desserialização insegura de pickle no Hugging Face Transformers ao criar um modelo malicioso que executa código quando carregado com torch.load().
Modelos do Hugging Face salvos com torch.save() usam a serialização pickle do Python, que é inerentemente insegura. Se um usuário baixar um modelo aparentemente legítimo de um repositório, carregá-lo pode acionar a execução arbitrária de código, comprometendo todo o ambiente.
torch.load() não isola (sandbox) a desserialização do pickle; atacantes podem injetar um método __reduce__ que executa comandos shell.pip install torch
python malicious_model_card.py
python exploit_hf_pickle.py
O arquivo /tmp/hf_pwned aparece, comprovando a execução de código.