← 戻る
CVE-2026-71281
high
CVSS 8.8
Hugging Face peft's LoRA-GA and CorDA initialization modules (src/peft/tuners/lora/corda.py lines...
概要
Hugging Face peft's LoRA-GA and CorDA initialization modules (src/peft/tuners/lora/corda.py lines...
AI要約 openai / gpt-4o
Hugging FaceのpeftライブラリのLoRA-GAとCorDAの初期化モジュールに重大な脆弱性があります。これらのモジュールは、torch.load()を使用してキャッシュファイルを読み込みますが、weights_only=Trueが指定されていないため、危険なピクルデシリアライズが発生します。これにより、不正なコード実行が可能になります。
❓ 何が問題か
Hugging Face peftのLoRA-GAとCorDA初期化モジュールにおける不正なコード実行の脆弱性
📍 影響範囲
peftライブラリのsrc/peft/tuners/lora/corda.pyおよびloraga.py
🔥 重要度
攻撃者が悪意のあるキャッシュファイルを使用して任意のコードを実行する可能性があるため重大です。
🔧 修正方法
torch.load()呼び出しにweights_only=Trueを追加して、安全なデシリアライズを保証します。
🛡️ 暫定回避
安全なキャッシュファイルとだけ接続することを推奨します。
🔍 検知方法
不明なまたは信用できないキャッシュファイルをロードしないように注意します。