Ad

CVE-2026-86169

HIGH CVSS 4.0: 8,7 EPSS 0.48%
Обновлено 7 сентября 2026
Axolotl-Ai-Cloud
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-829 (Подключение из недоверенного источника)
Поставщик Axolotl-Ai-Cloud
Публичный эксплойт Нет

Axolotl до 0.18.0 содержит уязвимость удаленного выполнения кода в пути мультипакетного исправления, где по умолчанию для параметра Trust_remote_code установлено значение None вместо False, что приводит к обходу защиты. Злоумышленники могут выполнить произвольный код Python, создав вредоносный репозиторий модели Hugging Face, выбранный как base_model, который загружается с жестко закодированным параметромtrust_remote_code=True во время AutoModelForCausalLM.from_pretrained.

Показать оригинальное описание (EN)

Axolotl through 0.18.0 contains a remote code execution vulnerability in the multipack patch path where trust_remote_code defaults to None instead of False, causing the security guard to be bypassed. Attackers can execute arbitrary Python code by crafting a malicious Hugging Face model repository selected as base_model, which is loaded with hardcoded trust_remote_code=True during AutoModelForCausalLM.from_pretrained.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

axolotl-ai-cloud:axolotl