
Концепт-эксплойт для CVE-2026-23001: демонстрирует удалённое выполнение кода (RCE) через небезопасную десериализацию pickle в Hugging Face Transformers путём создания вредоносной модели, которая выполняет код при загрузке с помощью torch.load().
Модели Hugging Face, сохранённые с помощью torch.save(), используют сериализацию pickle в Python, которая по своей сути небезопасна. Если пользователь загружает из репозитория внешне легитимную модель, её загрузка может вызвать выполнение произвольного кода и скомпрометировать всю среду.
torch.load() не изолирует десериализацию pickle; злоумышленники могут внедрить метод __reduce__, который выполняет команды оболочки.pip install torch
python malicious_model_card.py
python exploit_hf_pickle.py
Появляется файл /tmp/hf_pwned, что подтверждает выполнение кода.