Ad

CVE-2026-84202

HIGH CVSS 4.0: 8,7 EPSS 0.37%
Обновлено 8 сентября 2026
Python
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-502 (Десериализация недоверенных данных)
Поставщик Python
Публичный эксплойт Нет

ModelScope использует небезопасный yaml.Loader PyYAML для анализа файлов конфигурации модели, позволяя выполнять произвольный код через теги построения объектов Python. Attackers can craft malicious model repositories with poisoned configuration files that execute code when loaded by users.

Показать оригинальное описание (EN)

ModelScope uses PyYAML's unsafe yaml.Loader to parse model configuration files, allowing arbitrary code execution through Python object construction tags. Attackers can craft malicious model repositories with poisoned configuration files that execute code when loaded by users.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0