CVE-2025-14927

Red Hat Security Advisory: RHOAI 3.3 - Red Hat OpenShift AI

Beschreibung

Hugging Face Transformers SEW-D Konfigurationskonvertierung Code-Injektion Remote Code Execution Schwachstelle. Diese Schwachstelle ermöglicht es Fernangreifern, beliebigen Code auf betroffenen Installationen von Hugging Face Transformers auszuführen. Die Ausnutzung dieser Schwachstelle erfordert Benutzerinteraktion, da das Ziel eine bösartige Checkpoint-Konvertierung durchführen muss. Der spezifische Fehler liegt in der Funktion convert_config. Das Problem entsteht durch die fehlende ordnungsgemäße Validierung eines von einem Benutzer bereitgestellten Strings vor dessen Verwendung zur Ausführung von Python-Code. Ein Angreifer kann diese Schwachstelle ausnutzen, um Code im Kontext des aktuellen Benutzers auszuführen. ZDI-CAN-28252.

Metriken

Severity
high
kein öffentlicher PoC bekannt
7.8
Quelle: nvd-v3
26.4 %
Erhöht — CVE ist relevanter als mindestens 10 % der heute bewerteten CVEs.
0.3 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-03-04 07:18 UTC
CWE-94

Weakness-Klassen (CWE)

  • CWE-94Base

    Improper Control of Generation of Code ('Code Injection')

    The product constructs all or part of a code segment using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the syntax or behavior of the intended code segment.

    cwe.mitre.org →

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • aiohttp

    aiohttp3.13.3

  • anyscale

    ray2.52.0

  • bitnami

    argo-workflows3.0.0

  • bitnami

    golang1.25.0

  • bitnami

    php-min8.2.0

  • bitnami

    php-min8.3.0

  • bitnami

    php-min8.4.0

  • bitnami

    php-min8.5.0

  • go

    github.com/containerd/containerd

  • go

    github.com/containerd/containerd/v22.1.0-beta.0

  • go

    github.com/containerd/containerd/v22.2.0-beta.0

  • go

    github.com/expr-lang/expr

  • go

    github.com/kedacore/keda

  • go

    github.com/kedacore/keda/v22.18.0

  • go

    github.com/sigstore/fulcio

  • golang

    go1.25.0 – 1.25.6

  • golang

    go1.24.12

  • google

    sentencepiece0.2.1

  • IBM

    Concert< 3.0.0

    gefixt in 3.0.0

  • keras

    keras3.0.0 – 3.13.0

  • npm

    @langchain/core1.0.0

  • npm

    @langchain/core

  • npm

    langchain1.0.0

  • npm

    langchain

Quellen & Referenzen

Verknüpfte CVEs

21 weitere CVEs anzeigen
IDCVE-2025-14927