Ad

CVE-2026-90777

HIGH CVSS 4.0: 8,7 EPSS 0.51%
Обновлено 14 сентября 2026
Checkpoint
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 202609
Тип уязвимости CWE-502 (Десериализация недоверенных данных)
Поставщик Checkpoint
Публичный эксплойт Нет

ESPnet before 202609 deserializes pretrained model checkpoints using torch.load with weights_only=False, allowing arbitrary code execution from attacker-supplied files. Attackers can craft malicious checkpoint files that execute code during deserialization when loaded through the initialization or fine-tuning path.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

espnet:espnet