← Retour
AI / ML
CVE-2026-71281 high CVSS 8.8

Hugging Face peft's LoRA-GA and CorDA initialization modules (src/peft/tuners/lora/corda.py lines...

Résumé

Hugging Face peft's LoRA-GA and CorDA initialization modules (src/peft/tuners/lora/corda.py lines...

Résumé IA openai / gpt-4o

Une vulnérabilité référencée **CVE-2026-71281** a été découverte dans deserialization. L'exploitation peut entraîner la prise de contrôle totale du système. Score CVSS : 8.8/10. Action : appliquez le correctif officiel de l'éditeur. En cas de doute, contactez votre service informatique ou cherchez « deserialization CVE-2026-71281 » sur le site de l'éditeur.
CVE-2026-71281 (deserialization) — CWE-502 / CVSS v3 8.8 Vecteur d'attaque : distant (réseau) / non authentifié Plan : 1) Audit SBOM, 2) Mise à jour staging→prod, 3) Surveillance WAF/proxy sur les endpoints affectés, 4) Recherche d'IOC dans les logs. Réfs : voir GHSA / avis éditeur / version corrigée liés sur cette page.
❓ Quel est le problème
Hugging Face peftのLoRA-GAとCorDA初期化モジュールにおける不正なコード実行の脆弱性
📍 Périmètre concerné
peftライブラリのsrc/peft/tuners/lora/corda.pyおよびloraga.py
🔥 Gravité
攻撃者が悪意のあるキャッシュファイルを使用して任意のコードを実行する可能性があるため重大です。
🔧 Comment corriger
torch.load()呼び出しにweights_only=Trueを追加して、安全なデシリアライズを保証します。
🛡️ Contournement
安全なキャッシュファイルとだけ接続することを推奨します。
🔍 Détection
不明なまたは信用できないキャッシュファイルをロードしないように注意します。

Références

🍪 À propos des cookies

Nous utilisons des cookies pour conserver votre session, mémoriser la langue et améliorer le service.

En savoir plus →