1768405385
2026-01-14 15:35:00
- パロアルト、AI/ML ライブラリ NeMo、Uni2TS、FlexTok に重大な欠陥を発見
- 脆弱性により、悪意のあるモデルのメタデータを介して任意のコードが実行される
- 2025 年半ばまでにすべてパッチが適用されます。 2025 年 12 月の時点で悪用は観察されていません
パロアルトネットワークスのセキュリティ研究者は、一部の主要な人工知能 (AI) および機械学習 (ML) ツールに使用されている脆弱性を発見しました。これらの脆弱性が悪用されると、攻撃者がターゲットのエンドポイントで悪意のあるコードをリモートで実行できる可能性があります。
で セキュリティ勧告研究者らは、2025 年 4 月頃に 3 つのバグを発見したと述べました。 オープンソース によって公開された Python ライブラリ りんご、 セールスフォース、 そして エヌビディア、GitHub リポジトリ上にあります。
ライブラリは NeMo、Uni2TS、および FlexTok と呼ばれます。 NeMo は PyTorch ベースの研究用フレームワーク、Uni2TS は Salesforce の Morai で使用される研究用 PyTorch ライブラリ、FlexTok は パイソンベースの研究用フレームワークを使用して、AL および ML モデルで画像を処理できるようにします。 HuggingFace (オープンソース AI モデルやその他のツールをホストするプラットフォーム) では、累計で 1,000 万件以上のダウンロードがあります。
バグを修正しました
「この脆弱性は、メタデータを使用して複雑なモデルやパイプラインを構成するライブラリに起因しており、共有サードパーティ ライブラリがこのメタデータを使用してクラスをインスタンス化します」とパロアルトはアドバイザリーで説明した。
「これらのライブラリの脆弱なバージョンは、提供されたデータをコードとして実行するだけです。これにより、攻撃者はモデルのメタデータに任意のコードを埋め込むことができ、脆弱なライブラリがこれらの変更されたモデルを読み込むときにコードが自動的に実行されます。」
3 人の開発者全員に 2025 年 4 月に通知が届き、7 月末までに全員が修正されました。 NVIDIA は CVE-2025-23304 を発行し、高い重大度評価 (7.8/10) を与え、NeMo 2.3.2 で修正をリリースしました。 FlexTok は 2025 年 6 月にコードを更新しましたが、Salesforce は CVE-2026-22584 を発行して重大な評価 (9.8/10) を与え、2025 年 7 月に修正しました。
パロアルトは、2025 年 12 月の時点で、これらの脆弱性が実際に悪用されているという証拠はないと述べています。これらのバグはすべて、同社のPrisma AIRSツールによって発見された。
あらゆる予算に最適なウイルス対策ツール
Google ニュースで TechRadar をフォローしてください そして 私たちを優先情報源として追加してください 専門的なニュース、レビュー、意見をフィードで入手できます。ぜひフォローボタンをクリックしてください!
もちろん、次のこともできます TikTokでTechRadarをフォローしてください ニュース、レビュー、開封をビデオ形式で確認し、定期的に最新情報を入手してください。 ワッツアップ あまりにも。
#主要な #および #ツールで使用される #Python #ライブラリがハッキングされる #NvidiaSalesforceおよびその他のライブラリがすべて危険にさらされる