PT-2025-17312 · Pytorch+1 · Pytorch+1

Azraelxuemo

·

Publicado

2024-11-07

·

Atualizado

2025-12-26

·

CVE-2025-32434

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do PyTorch anteriores a 2.6.0 PyTorch ≤2.5.1
Descrição O PyTorch possui uma vulnerabilidade de Execução Remota de Comandos (RCE). Esta falha existe nas versões 2.5.1 e anteriores, especificamente ao carregar um modelo usando a função torch.load() com o parâmetro weights only=True. Embora anteriormente considerada uma prática segura, o carregamento de modelos com esta configuração agora pode levar à execução arbitrária de código. A vulnerabilidade permite que atacantes criem arquivos de modelo maliciosos que podem executar código no sistema da vítima. A função torch.load(), quando usada com weights only=True, está suscetível à exploração devido à desserialização insegura. Esta vulnerabilidade possui uma pontuação CVSS de 9.3 e é considerada crítica.
Recomendações Atualize para a versão 2.6.0 ou posterior do PyTorch para corrigir esta vulnerabilidade. Como medida provisória, evite usar torch.load() com arquivos externos e implemente verificação adicional do conteúdo do modelo.

Exploit

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-60877
AZL-60880
BDU:2025-04916
BIT-PYTORCH-2025-32434
CVE-2025-32434
DLA-4389-1
GHSA-53Q9-R3PM-6PQ6
PYSEC-2025-41

Produtos afetados

Debian
Pytorch