首页 网络安全 正文

ZenML远程执行代码漏洞CVE-2026-68772

摘要

栋科技漏洞库关注到 ZenML 0.94.6 通过 CloudpickleMaterializer 远程执行代码漏洞,追踪为CVE-2026-68772,CVSS 4.0评分为 8.5。

ZenML 是MLOps 流水线编排框架,构建、部署、运维完整机器学习全生命周期流程,训练、数据、模型、部署环境可追溯、可复现。

一、基本情况

ZenML 可以统一管理 ML 流水线、数据集、模型制品、实验记录,对接各类云存储、训练集群、部署平台,代码一处编写,到处运行。

ZenML远程执行代码漏洞CVE-2026-68772

ZenML 是机器学习流水线工具,模块化流水线,训练产生的模型、数据产物会用 cloudpickle 打包成 pkl 文件,存放在公共共享存储里。

栋科技漏洞库关注到 ZenML 0.94.6 通过 CloudpickleMaterializer 远程执行代码漏洞,追踪为CVE-2026-68772,CVSS 4.0评分为 8.5。

二、漏洞分析

CVE-2026-68772漏洞是 ZenML 0.94.6 版本的 CloudpickleMaterializer 组件存在远程代码执行漏洞,该漏洞评分较高,建议提高警惕。

具体来说,ZenML 是一款机器学习流水线工具,训练产生的模型、数据产物会用 cloudpickle 打包成 pkl 文件,存放在公共共享存储里。

早期版本使用 Cloudpickle 序列化模型/运行产物并保存至共享存储;加载时直接调用 cloudpickle.load () 反序列化,未校验文件合法性。

其加载 pkl文件时直接执行反序列化函数,没有安全校验,攻击者篡改共享存储的 .pkl 制品,利用 __reduce__ 魔法方法触发命令执行。

本质属于不安全反序列化漏洞,仅能被拥有仓库写入权限人员利用,拿到存储写入权限的攻击者,把正常产物替换成恶意 pickle 文件。

该漏洞被利用的条件是攻击者具备制品仓库写入权限;其他人员运行流水线加载该恶意 pickle 文件时触发 RCE。

这意味着只要其他任何人运行流程加载这个文件,恶意代码就会自动运行,入侵服务器执行系统指令。

拥有共享制品存储写入权限的攻击者,植入恶意 pickle 文件即可执行任意代码。

攻击者替换已存储的 artifact.pkl 文件,植入带有恶意 __reduce__ 方法的 cloudpickle 载荷;

当任意用户或流水线通过 cloudpickle_materializer.py 中未做净化处理的 cloudpickle.load () 加载解析该制品时,恶意载荷将会执行。

三、影响范围

ZenML ≤ 0.94.6

四、修复建议

ZenML>0.94.6

五、参考链接

管理员已设置登录后刷新可查看



扫描二维码,在手机上阅读
评论
更换验证码
友情链接