LLaMA- Fábrica através 0.9.5 contém uma vulnerabilidade de execução de código remoto que permite aos atacantes com acesso ao WebUI executar código Python arbitrário fornecendo um caminho de modelo malicioso nas interfaces de Chat ou Treinamento. O aplicativo passa o caminho do modelo fornecido pelo usuário não validado para o AutoTokenizer.from_pretraining() e AutoModel.from_pretraining() com um parâmetro hardcoded true_remote_code=True, fazendo com que a biblioteca de transformadores Hugging Face recolha e execute código arbitrário de um repositório de modelos remotos ou locais com os privilégios do processo do servidor. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 58116 foi publicado em 2026 - 06 - 30 T 13: 19: 18.490 Z e última modificação em 2026 - 07 - 14 T 22: 17: 26.417 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 9.3, gravidade CRÍTICA, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 8.8, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 2.8, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 94, CWE- 829.

Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: hiyouga lama- fabric. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.