CVE-2025-14922

Red Hat Security Advisory: RHOAI 3.3 - Red Hat OpenShift AI

Beschreibung

Ein Fehler wurde in Hugging Face Diffusers gefunden. Diese Schwachstelle ermöglicht es Fernangreifern, auf betroffenen Installationen beliebigen Code auszuführen. Die Ausnutzung erfordert die Interaktion des Benutzers, bei der das Ziel eine bösartige Seite besuchen oder eine bösartige Datei öffnen muss. Das Problem resultiert aus einer unzureichenden Validierung von benutzerbereitgestellten Daten während der Analyse von Checkpoints, was zur Deserialisierung nicht vertrauenswürdiger Daten und zur Ausführung von Ferncode führt.

Metriken

Severity
high
kein öffentlicher PoC bekannt
7.8
Quelle: cna-v3
30.5 %
Erhöht — CVE ist relevanter als mindestens 10 % der heute bewerteten CVEs.
0.4 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-03-04 07:18 UTC
CWE-502

Weakness-Klassen (CWE)

  • CWE-502Base

    Deserialization of Untrusted Data

    The product deserializes untrusted data without sufficiently ensuring that the resulting data will be valid.

    cwe.mitre.org →

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • aiohttp

    aiohttp3.13.3

  • anyscale

    ray2.52.0

  • bitnami

    argo-workflows3.0.0

  • bitnami

    golang1.25.0

  • bitnami

    php-min8.2.0

  • bitnami

    php-min8.3.0

  • bitnami

    php-min8.4.0

  • bitnami

    php-min8.5.0

  • go

    github.com/containerd/containerd

  • go

    github.com/containerd/containerd/v22.1.0-beta.0

  • go

    github.com/containerd/containerd/v22.2.0-beta.0

  • go

    github.com/expr-lang/expr

  • go

    github.com/kedacore/keda

  • go

    github.com/kedacore/keda/v22.18.0

  • go

    github.com/sigstore/fulcio

  • golang

    go1.25.0 – 1.25.6

  • golang

    go1.24.12

  • google

    sentencepiece0.2.1

  • IBM

    Concert< 3.0.0

    gefixt in 3.0.0

  • keras

    keras3.0.0 – 3.13.0

  • npm

    @langchain/core1.0.0

  • npm

    @langchain/core

  • npm

    langchain1.0.0

  • npm

    langchain

Quellen & Referenzen

Verknüpfte CVEs

21 weitere CVEs anzeigen
IDCVE-2025-14922