Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-68770
CVSS 9.8 — CRITICO

CVE-2026-68770: Vulnerabilità critica in sentence-transformers

Pubblicato il 2026-07-31 · Fonte: NVD NIST

CVE ID
CVE-2026-68770
CVSS Score
9.8
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Riassunto tecnico

La vulnerabilità CVE-2026-68770 è una security control bypass che consente agli attaccanti di eseguire codice arbitrario sfruttando una falla logica nella funzione import_module_class. Ciò avviene quando il percorso del modello esiste sul file system locale, indipendentemente dall'impostazione trust_remote_code=False. La vulnerabilità è stata assegnata un punteggio CVSS di 9,8, classificandola come critica. La CWE-94 è la categoria di vulnerabilità associata a questo problema.

Impatto

Un attaccante che può controllare o influenzare il contenuto di una directory del modello su disco può posizionare file Python maligni, come modeling_*.py, che verranno eseguiti al momento dell'importazione quando un'applicazione carica il modello con SentenceTransformer. Ciò consente l'esecuzione di codice arbitrario all'interno del processo di caricamento, bypassando i contratti di sicurezza documentati.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, è consigliabile aggiornare la versione di sentence-transformers alla prima versione patchata disponibile. Nel frattempo, è possibile adottare misure di workaround come il controllo rigoroso dei percorsi dei modelli e la limitazione dell'accesso alle directory dei modelli. Inoltre, è fondamentale seguire le migliori pratiche di sicurezza per prevenire l'esecuzione di codice arbitrario, come l'uso di sandbox e la limitazione dei privilegi.

FAQ — Domande frequenti

Cos'è la vulnerabilità CVE-2026-68770?

La vulnerabilità CVE-2026-68770 è una security control bypass che consente l'esecuzione di codice arbitrario in sentence-transformers

Come funziona la vulnerabilità?

La vulnerabilità sfrutta una falla logica nella funzione import_module_class, permettendo l'esecuzione di codice arbitrario quando il percorso del modello esiste sul file system locale

Come proteggersi da CVE-2026-68770?

Per proteggersi, è consigliabile aggiornare la versione di sentence-transformers e adottare misure di workaround come il controllo dei percorsi dei modelli e la limitazione dell'accesso alle directory dei modelli

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.