CVE-2026-47117
严重已发布
OpenMed < 1.5.2 通过 PII 模型加载实现远程代码执行
- 已发布
- 2026年6月2日
- 已更新
- 2026年8月28日
- 分配 CNA
- VulnCheck
- 观察到的证据
- 2026年8月16日
初级CVSS
9.3/ 10严重
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X0.9%
低 · 未来 30 天
- 百分位
- 58.1%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
# OpenMed 1.5.2 之前版本存在远程代码执行漏洞 OpenMed 1.5.2 之前版本在 PII 隐私过滤器模型加载路径中包含一个远程代码执行漏洞。隐私过滤器调度器对用户提供的 `model_name` 参数使用了宽泛的子字符串匹配,允许诸如 `attacker/foo-privacy-filter-bar` 之类的值通过一条加载 Hugging Face 模型且设置 `trust_remote_code=True` 的路径进行路由。未认证的攻击者可以提供一个包含自定义 Transformers 代码的恶意模型仓库,通过 `config.json` 或 `tokenizer_config.json` 中的 `auto_map` 实现,该代码将以 OpenMed 服务进程的权限被导入并执行。
来源
1OpenMed < 1.5.2 未认证远程代码执行(RCE)漏洞,通过 PII 隐私过滤器模型加载并设置 trust_remote_code=True 触发
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。