
针对 CVE-2026-23001 的概念验证:演示了通过构造恶意模型,在 Hugging Face Transformers 中利用不安全的 pickle 反序列化实现 RCE,当使用 torch.load() 加载该模型时即会执行代码。
使用 torch.save() 保存的 Hugging Face 模型采用 Python 的 pickle 序列化,这本身是不安全的。如果用户从存储库下载了一个看似合法的模型,加载该模型就可能触发任意代码执行,从而危及整个环境。
torch.load() 未对 pickle 反序列化进行沙箱隔离;攻击者可以注入 __reduce__ 方法,从而执行 shell 命令。pip install torch
python malicious_model_card.py
python exploit_hf_pickle.py
出现 /tmp/hf_pwned 文件,证明代码执行已发生。