CVE-2026-58116 Critical CVSS 9.8/10

đź”´ CVE-2026-58116: Critical Luecke in Hiyouga Llama-Factory

CVE-2026-58116
9.8/10
Critical
Nein
Hiyouga Llama-Factory
Network

„`html

Zusammenfassung

CVE-2026-58116 beschreibt eine kritische Remote Code Execution (RCE) Schwachstelle in LLaMA-Factory bis Version 0.9.5. Die Vulnerabilität ermöglicht authentifizierten Angreifern die Ausführung beliebigen Python-Codes über die WebUI durch Manipulation des Modellpfad-Parameters. Mit einem CVSS-Score von 9.8 wird diese Schwachstelle als kritisch eingestuft.

Betroffene Systeme

Betroffen ist Hiyouga LLaMA-Factory in den Versionen bis einschließlich 0.9.5. Die Schwachstelle existiert in den Komponenten Chat- und Training-Interface der Webbenutzeroberfläche.

Technische Details

Die Vulnerabilität resultiert aus unzureichender Validierung von Benutzereingaben im Modellpfad-Parameter. Die Anwendung leitet benutzergesteuerte Eingaben direkt an folgende Funktionen der Hugging Face transformers-Bibliothek weiter:

  • AutoTokenizer.from_pretrained()
  • AutoModel.from_pretrained()

Das kritische Problem: Der Parameter trust_remote_code=True ist hardcodiert. Dies veranlasst die transformers-Bibliothek, beliebigen Code aus entfernten oder lokalen Modell-Repositories abzurufen und auszuführen. Ein Angreifer kann eine bösartige Modell-URL oder einen lokalen Pfad zu einem manipulierten Repository angeben, um Python-Code mit den Privilegien des Server-Prozesses auszuführen.

Empfohlene Massnahmen

Unmittelbare MaĂźnahmen:

  • Beschränkung des WebUI-Zugriffs auf vertrauenswĂĽrdige Netzwerke/IP-Adressen
  • Deaktivierung öffentlich erreichbarer WebUI-Instanzen
  • Implementierung strikter Zugriffskontrolle und Authentifizierung
  • Monitoring von ProzessausfĂĽhrung auf betroffenen Systemen

Langfristig: Upgrade auf eine gepatchte Version, sobald verfĂĽgbar. Derzeit existiert kein offizieller Patch.

Bewertung

Mit CVSS 9.8 und fehlenden Sicherheitspatches stellt diese Schwachstelle ein erhebliches Risiko dar. Der geringe Angriffsaufwand und die hohen Auswirkungen erfordern sofortige MaĂźnahmen zur Risikominderung. Systeme sollten als kritisch eingestuft und priorisiert werden.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-58116-critical-luecke-in-hiyouga-llama-factory/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 02.07.2026
Alle CVEs ansehen