Beobachtetes Signal · 19. Mai 2026 · Technical Release · Quelle: DEV Community · Relevanz: 3/5 · Sentiment: Positiv
PyTorch-Modelldateien können beliebigen Code ausführen
Ein Entwickler hat demonstriert, dass das Laden von PyTorch-Modelldateien und anderen Python-Pickles aufgrund der Unterstützung aufrufbarer Rekonstruktionen in der Pickle-Serialisierung die Ausführung beliebigen Codes ermöglicht. Der Artikel zeigt einen trivialen Exploit zur Ausführung von Systembefehlen, erklärt die Erkennung gefährlicher Muster mittels Opcode-Disassemblierung und stellt den ‚Model-Supply-Chain-Auditor‘ vor – einen GitHub-Scanner zur Überprüfung von Pickle-Protokollen. Zur proaktiven Absicherung empfiehlt der Autor die Nutzung von SafeTensors, kryptografische Signaturen mittels SHA-256 und Ed25519 sowie den Verzicht auf das Laden nicht vertrauenswürdiger Pickles, insbesondere vor dem Hintergrund früherer Funde bösartiger Modelle auf Plattformen wie HuggingFace.
Schwachstellen bei der Modellserialisierung ermöglichen Remote Code Execution in ML-Supply-Chains. Der vorgestellte Scanner und empfohlene Schutzmaßnahmen wie SafeTensors und digitale Signaturen bieten unverzichtbare Sicherheit für Unternehmen, die Drittanbieter-Modelle einsetzen.
Marktsignale zu MongoDB in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- Das Laden von Pickles wie torch.load("model.pt") führt aufgrund des Rekonstruktionsmechanismus beliebigen Python-Code aus.
- Ein minimaler Exploit nutzt die __reduce__-Methode eines benutzerdefinierten Objekts für Remote Code Execution.
- PyTorch-.pt-Dateien und scikit-learn-Modelle können Pickles enthalten; HuggingFace identifizierte bereits bösartigerweise modifizierte Uploads.
- Der Autor veröffentlichte den Model-Supply-Chain-Auditor zur Disassemblierung von Pickle-Opcodes und Protokollanalyse auf GitHub.
- Empfohlene Schutzmaßnahmen umfassen SafeTensors, kryptografische Signaturen (SHA-256 + Ed25519) sowie strenge Validierung.
Verknüpfte Unternehmen
1 verknüpfte UnternehmenOntologie & Marktkonzepte
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
KI-Code-Reviewer durch Context Poisoning für Malware-Ausführung missbraucht
Sicherheitsforscher haben mehrere Proof-of-Concept-Angriffe veröffentlicht, die zeigen, dass autonome Coding-Agenten vom Angreifer bereitgestellte Instruktionen in nicht vertrauenswürdigem Text ausführen. Das AI Now Institute enthüllte „Friendly Fire“, bei dem eine README-Datei einen Agenten zur Ausführung eines schädlichen Skripts anweist. Tenet demonstrierte „Agentjacking“ mittels gefälschter Sentry-Fehlerberichte mit einer Erfolgsquote von 85 %, während Noma Security mit „GitLost“ zeigte, wie GitHub Agentic Workflows private Repositories kompromittieren. Getestete Agenten wie Claude Code und OpenAI Codex führten diese Angriffe im autonomen Modus aus. Zwar mindern Dateisystem-Isolierung und Zugriffsbeschränkungen das Risiko, doch existiert kein vollständiger Fix, da die Grundursache in der Architektur liegt, die Textanweisungen unkritisch befolgt.
Claude-Code-Quellcode-Leak und neue KI-Modellveröffentlichungen
Anthropic hat versehentlich rund 512.000 Zeilen Claude-Code-TypeScript über eine Source-Map in einem npm-Paket offengelegt, wodurch eine Codebasis mit 1.906 Dateien öffentlich zugänglich wurde. Der Leak offenbart, dass die gesamte Architektur als MCP-basierte Tool-Schicht implementiert ist, bei der Funktionen wie Computer Use als MCP-Server laufen. Zudem wurde ein unveröffentlichter autonomer Hintergrundmodus namens KAIROS entdeckt. Der Quellcode enthüllt eine dreischichtige Speicherarchitektur, rund 40 berechtigungsgesteuerte Tools, 44 Feature-Flags, interne Modell-Codinamen wie Fennec und Capybara sowie ein ANTI_DISTILLATION_CC-Subsystem zur Injektion von Decoy-Tool-Definitionen. Der Vorfall, der mit einer axios-Supply-Chain-Kompromittierung zusammenfällt, wirft akute Sicherheitsfragen auf und liefert einen de-facto-Bauplan für produktive MCP-Server.
Angriff extrahiert verschlüsselte Chain-of-Thought-Prozesse von KI-Modellen
Ein Forschungsteam um Alexander Panfilov, Florian Tramer, Yarin Gal und Kyle Miller hat einen neuartigen Seitenkanalangriff aufgedeckt, der verschlüsselte Chain-of-Thought-Prozesse von Frontier-KI-Systemen extrahieren kann. Die Methode nutzt die Wiederholung (Replay) verschlüsselter Denkpfade auf schwächere Modellvarianten, die sich Entschlüsselungsschlüssel teilen, aber weniger Alignment-Sicherheitsvorkehrungen aufweisen. Dadurch geben diese Modelle die internen Denkprozesse des Ursprungsmodells im Klartext aus. Die Forscher demonstrierten den Angriff an proprietären Basismodellen und wiesen nach, dass ein Open-Weight-Modell (Kimi K3 / Moonshot AI) die Spuren mit hoher Ähnlichkeit reproduzierte, was auf eine Wissensdestillation hindeutet. Die Schwachstelle birgt erhebliche Risiken für Datenlecks, IP-Verlust und regulatorische Prüfungen. Als Gegenmaßnahmen werden modellspezifische Schlüsselisolierung, Trace-Redaktion, Schlüsselrotation, Differential Privacy sowie Zero-Knowledge-Proofs (ZKPs) diskutiert.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
