PT-2026-39639 · Unknown · Flash-Attention

CVE-2026-31254

·

Publicado

2026-05-11

·

Atualizado

2026-05-11

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas flash-attention versões anteriores ao commit e724e2588cbe754beb97cf7c011b5e7e34119e62
Descrição Um problema de injeção de código existe no script de treinamento. O script registra a função eval() do Python como um resolvedor de configuração Hydra chamado eval, o que permite que arquivos de configuração executem código Python arbitrário usando a sintaxe ${eval:...}. Um invasor pode conseguir a execução de código arbitrário ao fornecer um arquivo de configuração malicioso que seja então processado pelo script de treinamento.
Recomendações Atualize para uma versão posterior ao commit e724e2588cbe754beb97cf7c011b5e7e34119e62.

Correção

Eval Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-31254

Produtos afetados

Flash-Attention