PT-2026-39636 · Cosyvoice · Cosyvoice

CVE-2026-31251

·

Publicado

2026-05-11

·

Atualizado

2026-05-11

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas CosyVoice versões anteriores ao commit 6e01309e01bc93bbeb83bdd996b1182a81aaf11e
Descrição O componente do servidor gRPC contém um problema de desserialização insegura. Durante a inicialização do servidor, o sistema carrega um modelo de síntese de voz de um diretório especificado pelo usuário usando a função torch.load() sem que o parâmetro de segurança weights only=True esteja habilitado. Isso permite a desserialização de objetos Python arbitrários via módulo pickle, permitindo que um invasor execute código arbitrário no sistema ao fornecer arquivos de modelo maliciosos dentro do diretório especificado.
Recomendações Atualize para uma versão posterior ao commit 6e01309e01bc93bbeb83bdd996b1182a81aaf11e.

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-31251

Produtos afetados

Cosyvoice