PT-2026-39639 · Unknown · Flash-Attention
CVE-2026-31254
·
Publicado
2026-05-11
·
Atualizado
2026-05-11
CVSS v3.1
7.3
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
flash-attention versões anteriores ao commit e724e2588cbe754beb97cf7c011b5e7e34119e62
Descrição
Um problema de injeção de código existe no script de treinamento. O script registra a função
eval() do Python como um resolvedor de configuração Hydra chamado eval, o que permite que arquivos de configuração executem código Python arbitrário usando a sintaxe ${eval:...}. Um invasor pode conseguir a execução de código arbitrário ao fornecer um arquivo de configuração malicioso que seja então processado pelo script de treinamento.Recomendações
Atualize para uma versão posterior ao commit e724e2588cbe754beb97cf7c011b5e7e34119e62.
Correção
Eval Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flash-Attention