Μια κρίσιμη ευπάθεια στη βιβλιοθήκη NVIDIA Merlin Transformers4Rec (CVE-2025-23298), επιτρέπει σε μη αυθεντικοποιημένους επιτιθέμενους να επιτύχουν εξ’ αποστάσεως εκτέλεση κώδικα (RCE) με δικαιώματα root μέσω μη ασφαλούς αποσειριοποίησης στον φορτωτή σημείων ελέγχου μοντέλου.
Δείτε επίσης: Η Nvidia θα επενδύσει έως και $ 100 δισ. στην OpenAI

Η ανακάλυψη υπογραμμίζει τους επίμονους κινδύνους ασφαλείας που ενυπάρχουν στα πλαίσια ML/AI λόγω της εξάρτησής τους από τη σειριοποίηση pickle της Python.
Η πρωτοβουλία Zero Day της Trend Micro (ZDI) ανέφερε ότι η ευπάθεια στο NVIDIA Merlin εντοπίζεται στη λειτουργία load_model_trainer_states_from_checkpoint, η οποία χρησιμοποιεί τη torch.load() της PyTorch χωρίς παραμέτρους ασφαλείας. Στο παρασκήνιο, η torch.load() αξιοποιεί το module pickle της Python, επιτρέποντας αυθαίρετη αποσειριοποίηση αντικειμένων.
Οι επιτιθέμενοι μπορούν να ενσωματώσουν κακόβουλο κώδικα σε ένα κατασκευασμένο αρχείο σημείου ελέγχου—προκαλώντας εκτέλεση όταν φορτωθούν μη αξιόπιστα δεδομένα pickle. Στην ευάλωτη υλοποίηση, το cloudpickle φορτώνει την κλάση του μοντέλου απευθείας. Αυτή η προσέγγιση δίνει στους επιτιθέμενους πλήρη έλεγχο της διαδικασίας αποσειριοποίησης. Ορίζοντας μια προσαρμοσμένη μέθοδο __reduce__, ένα κακόβουλο σημείο ελέγχου μπορεί να εκτελέσει αυθαίρετες εντολές συστήματος κατά τη φόρτωση, π.χ., καλώντας το os.system() για να ανακτήσει και να εκτελέσει ένα απομακρυσμένο σενάριο.
Η επιφάνεια επίθεσης είναι τεράστια: οι επαγγελματίες ML μοιράζονται τη ρουτίνα προεκπαιδευμένων σημείων ελέγχου μέσω δημόσιων αποθετηρίων ή αποθήκευσης στο cloud. Οι παραγωγικές ML ροές συχνά λειτουργούν με αυξημένα δικαιώματα, πράγμα που σημαίνει ότι μια επιτυχής εκμετάλλευση όχι μόνο θέτει σε κίνδυνο τον host του μοντέλου, αλλά μπορεί επίσης να κλιμακωθεί σε πρόσβαση επιπέδου root.
Δείτε ακόμα: Nvidia – Wayve: Συζητούν για επένδυση στην αυτόνομη οδήγηση

Για να επιδείξουν το ελάττωμα, οι ερευνητές κατασκεύασαν ένα κακόβουλο σημείο ελέγχου. Η φόρτωση αυτού του σημείου ελέγχου μέσω της ευάλωτης λειτουργίας ενεργοποιεί την ενσωματωμένη εντολή shell πριν από οποιαδήποτε αποκατάσταση βαρών μοντέλου—οδηγώντας σε άμεση RCE υπό το πλαίσιο της υπηρεσίας ML.
Η NVIDIA αντιμετώπισε το ζήτημα στο PR #802 αντικαθιστώντας τις ακατέργαστες κλήσεις pickle με μια προσαρμοσμένη λειτουργία load() που επιτρέπει μόνο εγκεκριμένες κλάσεις. Ο διορθωμένος φορτωτής στο serialization.py επιβάλλει επικύρωση εισόδου και οι προγραμματιστές ενθαρρύνονται να χρησιμοποιούν το weights_only=True στην torch.load() για να αποφεύγουν την αποσειριοποίηση μη αξιόπιστων αντικειμένων.
Οι προγραμματιστές δεν πρέπει ποτέ να χρησιμοποιούν το pickle σε μη αξιόπιστα δεδομένα και πρέπει να περιορίζουν την αποσειριοποίηση σε γνωστές, ασφαλείς κλάσεις. Εναλλακτικές μορφές—όπως Safetensors ή ONNX—προσφέρουν ασφαλέστερη διατήρηση μοντέλων. Οι οργανισμοί πρέπει να επιβάλλουν κρυπτογραφική υπογραφή των αρχείων μοντέλων, να απομονώνουν τις διαδικασίες αποσειριοποίησης και να περιλαμβάνουν τις ML ροές σε τακτικούς ελέγχους ασφαλείας.
Δείτε επίσης: Η Nvidia επενδύει $ 5 δισ. στην Intel για ανάπτυξη τσιπ

Η ευρύτερη κοινότητα πρέπει να υποστηρίζει αρχές σχεδιασμού που δίνουν προτεραιότητα στην ασφάλεια και να καταργήσει πλήρως τους μηχανισμούς που βασίζονται στο pickle. Μέχρι να εξαλειφθεί η εξάρτηση από το pickle, παρόμοιες ευπάθειες θα παραμένουν. Η επαγρύπνηση, η ισχυρή επικύρωση εισόδου και μια νοοτροπία zero-trust παραμένουν κρίσιμες για την προστασία των παραγωγικών ML συστημάτων από απειλές αλυσίδας εφοδιασμού και RCE.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
