PT-2026-39635 · Cosyvoice · Cosyvoice
CVE-2026-31250
·
Publicado
2026-05-11
·
Atualizado
2026-05-11
CVSS v3.1
7.3
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
CosyVoice versões anteriores ao commit 6e01309e01bc93bbeb83bdd996b1182a81aaf11e
Descrição
Um problema de desserialização insegura existe na ferramenta de média de modelos
average model.py. O script utiliza a função torch.load() para carregar arquivos de checkpoint do PyTorch (epoch *.pt) sem habilitar o parâmetro de segurança weights only=True. Isso permite a desserialização de objetos Python arbitrários via módulo pickle, que é o processo de converter um fluxo de bytes de volta em um objeto. Um invasor pode executar código arbitrário em um sistema ao fornecer arquivos de checkpoint maliciosos dentro de um diretório usado pela ferramenta.Recomendações
Atualize para uma versão posterior ao commit 6e01309e01bc93bbeb83bdd996b1182a81aaf11e.
Como medida paliativa temporária, restrinja o uso da ferramenta
average model.py ou evite processar arquivos de checkpoint de fontes não confiáveis.Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cosyvoice