PT-2026-39635 · Cosyvoice · Cosyvoice

CVE-2026-31250

·

Publicado

2026-05-11

·

Atualizado

2026-05-11

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas CosyVoice versões anteriores ao commit 6e01309e01bc93bbeb83bdd996b1182a81aaf11e
Descrição Um problema de desserialização insegura existe na ferramenta de média de modelos average model.py. O script utiliza a função torch.load() para carregar arquivos de checkpoint do PyTorch (epoch *.pt) sem habilitar o parâmetro de segurança weights only=True. Isso permite a desserialização de objetos Python arbitrários via módulo pickle, que é o processo de converter um fluxo de bytes de volta em um objeto. Um invasor pode executar código arbitrário em um sistema ao fornecer arquivos de checkpoint maliciosos dentro de um diretório usado pela ferramenta.
Recomendações Atualize para uma versão posterior ao commit 6e01309e01bc93bbeb83bdd996b1182a81aaf11e. Como medida paliativa temporária, restrinja o uso da ferramenta average model.py ou evite processar arquivos de checkpoint de fontes não confiáveis.

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-31250

Produtos afetados

Cosyvoice