CVE-2026-58116 (CVSS 9.8) - LLaMA-Factory through 0.9.5 contains a remote code execution vulnerability that

CVE-2026-58116:LLaMA-Factory<=0.9.5远程代码执行漏洞。攻击者通过WebUI提交恶意模型路径即可触发RCE。CVSS 9.8,影响模型训练和聊天接口。本文提供详细技术分析、攻击场景与修复方案。

🔥 热门漏洞情报 · NVD-Latest · 2026-06-30

CVE-2026-58116 (CVSS 9.8) - LLaMA-Factory through 0.9.5 contains a remote code execution vulnerability that

Critical · CVSS 9.8 输入验证不当导致远程代码执行
CVE-2026-58116

📋 漏洞概述

LLaMA-Factory 0.9.5及之前版本存在远程代码执行漏洞,攻击者通过WebUI输入恶意模型路径可执行任意Python代码。

📋 基础信息

受影响版本hiyouga/LLaMA-Factory <= 0.9.5
漏洞类型输入验证不当导致远程代码执行
CVSS9.8 · Critical
CVECVE-2026-58116

🔬 漏洞根因

漏洞源于LLaMA-Factory在Chat和Training接口中,将用户提供的模型路径直接传递给Hugging Face Transformers库的AutoTokenizer.from_pretrained()和AutoModel.from_pretrained()函数。关键问题在于代码硬编码了trust_remote_code=True参数,且未对模型路径进行任何验证或过滤。Transformers库在trust_remote_code=True时,会从指定路径(本地或远程Hugging Face Hub)加载并执行模型仓库中的Python代码(如config.json中的自定义代码),导致攻击者可通过可控的模型路径实现任意代码执行。

🎯 攻击场景

1. 攻击者首先获得LLaMA-Factory WebUI的访问权限(可能通过公开部署、弱口令或内网渗透)。 2. 攻击者在Hugging Face Hub上创建或复用一个包含恶意Python代码的模型仓库(例如配置config.json中的auto_map使得import时执行payload)。 3. 攻击者进入LLaMA-Factory的Chat或Training界面,在模型路径输入框中填写恶意仓库URL(如https://huggingface.co/attacker/malicious-model)。 4. 系统后端调用from_pretrained加载该模型,由于trust_remote_code=True,Transformers库自动下载并执行模型仓库中的恶意代码。 5. 成功执行后,攻击者在服务器上获得反向shell、植入后门、窃取数据或横向移动。

💥 漏洞影响

远程未授权攻击者(需WebUI访问)可直接在目标服务器上以服务进程权限执行任意Python代码,实现完全控制服务器、窃取训练数据、模型文件及用户凭证,并可进一步横向扩展攻击内网其他系统。CVSS为9.8(Critical),影响机密性、完整性和可用性。

🛡️ 修复建议

1. 升级LLaMA-Factory至0.9.6及以上版本(官方已修复)。 2. 临时缓解措施:在WebUI前端和后端严格限制模型路径输入,仅允许预定义白名单路径,禁止从Hugging Face Hub或其他不可信源加载模型;设置trust_remote_code=False(若业务允许);在WebUI入口添加身份验证和IP白名单;对运行环境进行最小权限化隔离。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率低 (0.5%) (高于 40.0% 的漏洞)
🚨 CISA KEV未被已知利用
🔧 公开 PoC1 个公开 PoC 仓库

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-03 08:10 | 来源: NVD-Latest

🤖 常见问题解答(FAQ)

❓ 如何检测环境中是否存在该漏洞?

检查LLaMA-Factory版本是否<=0.9.5。若无法升级,审查WebUI中模型路径提交接口(如/api/chat或/api/train)是否对输入做白名单校验,以及是否硬编码trust_remote_code=True。

❓ 攻击者利用该漏洞的前置条件是什么?

需要能够访问LLaMA-Factory的WebUI页面(但无需高权限账号),且系统未对模型路径输入做验证。如果WebUI暴露在公网且无认证,则攻击面极大。

❓ 如果无法升级,最有效的临时防御措施是什么?

在应用前方部署WAF,拦截包含huggingface.co等远程仓库URL的请求;同时在代码中将trust_remote_code强制设为False,并重启服务。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)