ZenML远程执行代码漏洞CVE-2026-68772
ZenML 是MLOps 流水线编排框架,构建、部署、运维完整机器学习全生命周期流程,训练、数据、模型、部署环境可追溯、可复现。
一、基本情况
ZenML 可以统一管理 ML 流水线、数据集、模型制品、实验记录,对接各类云存储、训练集群、部署平台,代码一处编写,到处运行。

ZenML 是机器学习流水线工具,模块化流水线,训练产生的模型、数据产物会用 cloudpickle 打包成 pkl 文件,存放在公共共享存储里。
栋科技漏洞库关注到 ZenML 0.94.6 通过 CloudpickleMaterializer 远程执行代码漏洞,追踪为CVE-2026-68772,CVSS 4.0评分为 8.5。
二、漏洞分析
CVE-2026-68772漏洞是 ZenML 0.94.6 版本的 CloudpickleMaterializer 组件存在远程代码执行漏洞,该漏洞评分较高,建议提高警惕。
具体来说,ZenML 是一款机器学习流水线工具,训练产生的模型、数据产物会用 cloudpickle 打包成 pkl 文件,存放在公共共享存储里。
早期版本使用 Cloudpickle 序列化模型/运行产物并保存至共享存储;加载时直接调用 cloudpickle.load () 反序列化,未校验文件合法性。
其加载 pkl文件时直接执行反序列化函数,没有安全校验,攻击者篡改共享存储的 .pkl 制品,利用 __reduce__ 魔法方法触发命令执行。
本质属于不安全反序列化漏洞,仅能被拥有仓库写入权限人员利用,拿到存储写入权限的攻击者,把正常产物替换成恶意 pickle 文件。
该漏洞被利用的条件是攻击者具备制品仓库写入权限;其他人员运行流水线加载该恶意 pickle 文件时触发 RCE。
这意味着只要其他任何人运行流程加载这个文件,恶意代码就会自动运行,入侵服务器执行系统指令。
拥有共享制品存储写入权限的攻击者,植入恶意 pickle 文件即可执行任意代码。
攻击者替换已存储的 artifact.pkl 文件,植入带有恶意 __reduce__ 方法的 cloudpickle 载荷;
当任意用户或流水线通过 cloudpickle_materializer.py 中未做净化处理的 cloudpickle.load () 加载解析该制品时,恶意载荷将会执行。
三、影响范围
ZenML ≤ 0.94.6
四、修复建议
ZenML>0.94.6
五、参考链接
管理员已设置登录后刷新可查看