PT-2025-52384 · Hugging Face · Huggingface/Transformers

Brandon Niemczyk

+2

·

Publicado

2025-12-18

·

Atualizado

2025-12-24

·

CVE-2025-14927

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Hugging Face Transformers (versões afetadas não especificadas)
Descrição Existe uma falha na função convert config que permite que atacantes remotos executem código arbitrário em sistemas afetados. A exploração requer interação do usuário, especificamente a conversão de um checkpoint malicioso. O problema decorre da validação insuficiente de strings fornecidas pelo usuário antes de serem utilizadas para executar código Python. Um atacante pode explorar essa falha para executar código com os privilégios do usuário atual.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-14927
PYSEC-2025-215
ZDI-25-1148

Produtos afetados

Huggingface/Transformers