CTranslate2: две уязвимости в загрузчике ИИ-моделей, патч в 4.8.1
В движке инференса CTranslate2, на котором работают Whisper и OpenNMT, раскрыты две уязвимости памяти: переполнение кучи (CVE-2026-102566, CVSS 7.8) и чтение за границей буфера (CVE-2026-102567, CVSS 6.1). Обе затрагивают версии до 4.8.1, где уже выпущено исправление.
- CVE-2026-102566: CVSS 7.8, переполнение кучи в бинарном загрузчике моделей
- CVE-2026-102567: CVSS 6.1, чтение за границей буфера при десериализации строк
- Уязвимы все версии CTranslate2 до 4.8.1, исправление вышло 29 сентября 2026
- Публичного PoC нет, но атака требует лишь загрузки вредоносного файла модели
Читать дальше
Наука