CosyVoice através do commit 6 e 01309 e 01 bc 93 bbbeb 83 bdd 996 b 1182 a 81 aaf 11 e ( 2025 - 30 - 21 ) contém uma vulnerabilidade de deserialização insegura (CWE- 502 ) em seu componente de servidor gRPC. Quando o servidor começa, ele carrega o modelo de síntese de fala de uma pasta especificada pelo usuário usando toarn.load() sem habilitar o parâmetro Weights_only=True de segurança. Isto permite a deserialização de objetos arbitrários do Python através do módulo de picles. Um atacante pode explorar isso fornecendo arquivos de modelos maliciosos dentro de uma pasta. Quando uma vítima inicia o servidor gRPC apontando para esta pasta, o código arbitrário é executado no sistema da vítima durante a inicialização do servidor. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 31251 foi publicado em 2026 - 05 - 11 T 17: 16: 20.070 Z e última modificação em 2026 - 06 - 17 T 10: 33: 32.523 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 7.3, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L, pontuação de exploração 3.9, pontuação de impacto 3.4; CVSS. Classificações de fraqueza associadas: CWE- 20, CWE- 94, CWE- 915.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.