CVE-2026-58116 (CVSS 9.8) - LLaMA-Factory through 0.9.5 contains a remote code execution vulnerability that
CVE-2026-58116:LLaMA-Factory<=0.9.5远程代码执行漏洞。攻击者通过WebUI提交恶意模型路径即可触发RCE。CVSS 9.8,影响模型训练和聊天接口。本文提供详细技术分析、攻击场景与修复方案。
CVE-2026-58116 (CVSS 9.8) - LLaMA-Factory through 0.9.5 contains a remote code execution vulnerability that
📋 漏洞概述
LLaMA-Factory 0.9.5及之前版本存在远程代码执行漏洞,攻击者通过WebUI输入恶意模型路径可执行任意Python代码。
📋 基础信息
| 受影响版本 | hiyouga/LLaMA-Factory <= 0.9.5 |
| 漏洞类型 | 输入验证不当导致远程代码执行 |
| CVSS | 9.8 · Critical |
| CVE | CVE-2026-58116 |
🔬 漏洞根因
漏洞源于LLaMA-Factory在Chat和Training接口中,将用户提供的模型路径直接传递给Hugging Face Transformers库的AutoTokenizer.from_pretrained()和AutoModel.from_pretrained()函数。关键问题在于代码硬编码了trust_remote_code=True参数,且未对模型路径进行任何验证或过滤。Transformers库在trust_remote_code=True时,会从指定路径(本地或远程Hugging Face Hub)加载并执行模型仓库中的Python代码(如config.json中的自定义代码),导致攻击者可通过可控的模型路径实现任意代码执行。
🎯 攻击场景
1. 攻击者首先获得LLaMA-Factory WebUI的访问权限(可能通过公开部署、弱口令或内网渗透)。 2. 攻击者在Hugging Face Hub上创建或复用一个包含恶意Python代码的模型仓库(例如配置config.json中的auto_map使得import时执行payload)。 3. 攻击者进入LLaMA-Factory的Chat或Training界面,在模型路径输入框中填写恶意仓库URL(如https://huggingface.co/attacker/malicious-model)。 4. 系统后端调用from_pretrained加载该模型,由于trust_remote_code=True,Transformers库自动下载并执行模型仓库中的恶意代码。 5. 成功执行后,攻击者在服务器上获得反向shell、植入后门、窃取数据或横向移动。
💥 漏洞影响
远程未授权攻击者(需WebUI访问)可直接在目标服务器上以服务进程权限执行任意Python代码,实现完全控制服务器、窃取训练数据、模型文件及用户凭证,并可进一步横向扩展攻击内网其他系统。CVSS为9.8(Critical),影响机密性、完整性和可用性。
🛡️ 修复建议
1. 升级LLaMA-Factory至0.9.6及以上版本(官方已修复)。 2. 临时缓解措施:在WebUI前端和后端严格限制模型路径输入,仅允许预定义白名单路径,禁止从Hugging Face Hub或其他不可信源加载模型;设置trust_remote_code=False(若业务允许);在WebUI入口添加身份验证和IP白名单;对运行环境进行最小权限化隔离。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-58116
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-58116
- https://github.com/Hunt-Benito/llama-factory-webui-rce-cve-2026-58116-trust-remote-code-model-path-injection
- 原始来源(NVD-Latest)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (0.5%) (高于 40.0% 的漏洞) |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 1 个公开 PoC 仓库 |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-03 08:10 | 来源: NVD-Latest
🤖 常见问题解答(FAQ)
❓ 如何检测环境中是否存在该漏洞?
检查LLaMA-Factory版本是否<=0.9.5。若无法升级,审查WebUI中模型路径提交接口(如/api/chat或/api/train)是否对输入做白名单校验,以及是否硬编码trust_remote_code=True。
❓ 攻击者利用该漏洞的前置条件是什么?
需要能够访问LLaMA-Factory的WebUI页面(但无需高权限账号),且系统未对模型路径输入做验证。如果WebUI暴露在公网且无认证,则攻击面极大。
❓ 如果无法升级,最有效的临时防御措施是什么?
在应用前方部署WAF,拦截包含huggingface.co等远程仓库URL的请求;同时在代码中将trust_remote_code强制设为False,并重启服务。