Beobachtetes Signal · 19. Mai 2026 · Technical Release · Quelle: DEV Community · Relevanz: 3/5 · Sentiment: Positiv

PyTorch-Modelldateien können beliebigen Code ausführen

Zusammenfassung des Signals

Ein Entwickler hat demonstriert, dass das Laden von PyTorch-Modelldateien und anderen Python-Pickles aufgrund der Unterstützung aufrufbarer Rekonstruktionen in der Pickle-Serialisierung die Ausführung beliebigen Codes ermöglicht. Der Artikel zeigt einen trivialen Exploit zur Ausführung von Systembefehlen, erklärt die Erkennung gefährlicher Muster mittels Opcode-Disassemblierung und stellt den ‚Model-Supply-Chain-Auditor‘ vor – einen GitHub-Scanner zur Überprüfung von Pickle-Protokollen. Zur proaktiven Absicherung empfiehlt der Autor die Nutzung von SafeTensors, kryptografische Signaturen mittels SHA-256 und Ed25519 sowie den Verzicht auf das Laden nicht vertrauenswürdiger Pickles, insbesondere vor dem Hintergrund früherer Funde bösartiger Modelle auf Plattformen wie HuggingFace.

Polaris7 AgentStrategische Einordnung
Hohe Konfidenz

Schwachstellen bei der Modellserialisierung ermöglichen Remote Code Execution in ML-Supply-Chains. Der vorgestellte Scanner und empfohlene Schutzmaßnahmen wie SafeTensors und digitale Signaturen bieten unverzichtbare Sicherheit für Unternehmen, die Drittanbieter-Modelle einsetzen.

SIGNAL RADAR

Marktsignale zu MongoDB in Echtzeit verfolgen

Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.

Kostenlos im Explorer starten
Kostenloser Explorer-ZugangKeine Kreditkarte nötigSofortiges Watchlist-Setup

Wichtigste Kernpunkte & Evidenz

  • Das Laden von Pickles wie torch.load("model.pt") führt aufgrund des Rekonstruktionsmechanismus beliebigen Python-Code aus.
  • Ein minimaler Exploit nutzt die __reduce__-Methode eines benutzerdefinierten Objekts für Remote Code Execution.
  • PyTorch-.pt-Dateien und scikit-learn-Modelle können Pickles enthalten; HuggingFace identifizierte bereits bösartigerweise modifizierte Uploads.
  • Der Autor veröffentlichte den Model-Supply-Chain-Auditor zur Disassemblierung von Pickle-Opcodes und Protokollanalyse auf GitHub.
  • Empfohlene Schutzmaßnahmen umfassen SafeTensors, kryptografische Signaturen (SHA-256 + Ed25519) sowie strenge Validierung.

Ontologie & Marktkonzepte

Primäre Quellenbasis & Herkunftsnachweis
Verifizierter Herkunftsnachweis
Primärquelle: DEV Community•Veröffentlicht: 19. Mai 2026
Ursprünglicher Berichttitel: “Your PyTorch Model File Can Execute Arbitrary Code — Here's How I Built a Scanner to Detect It”

Verwandte Marktsignale & Trends

Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.

AI Agents Security13. Juli 2026

KI-Code-Reviewer durch Context Poisoning für Malware-Ausführung missbraucht

Sicherheitsforscher haben mehrere Proof-of-Concept-Angriffe veröffentlicht, die zeigen, dass autonome Coding-Agenten vom Angreifer bereitgestellte Instruktionen in nicht vertrauenswürdigem Text ausführen. Das AI Now Institute enthüllte „Friendly Fire“, bei dem eine README-Datei einen Agenten zur Ausführung eines schädlichen Skripts anweist. Tenet demonstrierte „Agentjacking“ mittels gefälschter Sentry-Fehlerberichte mit einer Erfolgsquote von 85 %, während Noma Security mit „GitLost“ zeigte, wie GitHub Agentic Workflows private Repositories kompromittieren. Getestete Agenten wie Claude Code und OpenAI Codex führten diese Angriffe im autonomen Modus aus. Zwar mindern Dateisystem-Isolierung und Zugriffsbeschränkungen das Risiko, doch existiert kein vollständiger Fix, da die Grundursache in der Architektur liegt, die Textanweisungen unkritisch befolgt.

Signal analysieren
Large Language Models (LLM) & AI2. Apr. 2026

Claude-Code-Quellcode-Leak und neue KI-Modellveröffentlichungen

Anthropic hat versehentlich rund 512.000 Zeilen Claude-Code-TypeScript über eine Source-Map in einem npm-Paket offengelegt, wodurch eine Codebasis mit 1.906 Dateien öffentlich zugänglich wurde. Der Leak offenbart, dass die gesamte Architektur als MCP-basierte Tool-Schicht implementiert ist, bei der Funktionen wie Computer Use als MCP-Server laufen. Zudem wurde ein unveröffentlichter autonomer Hintergrundmodus namens KAIROS entdeckt. Der Quellcode enthüllt eine dreischichtige Speicherarchitektur, rund 40 berechtigungsgesteuerte Tools, 44 Feature-Flags, interne Modell-Codinamen wie Fennec und Capybara sowie ein ANTI_DISTILLATION_CC-Subsystem zur Injektion von Decoy-Tool-Definitionen. Der Vorfall, der mit einer axios-Supply-Chain-Kompromittierung zusammenfällt, wirft akute Sicherheitsfragen auf und liefert einen de-facto-Bauplan für produktive MCP-Server.

Signal analysieren
Large Language Models (LLM) & AI13. Aug. 2026

Angriff extrahiert verschlüsselte Chain-of-Thought-Prozesse von KI-Modellen

Ein Forschungsteam um Alexander Panfilov, Florian Tramer, Yarin Gal und Kyle Miller hat einen neuartigen Seitenkanalangriff aufgedeckt, der verschlüsselte Chain-of-Thought-Prozesse von Frontier-KI-Systemen extrahieren kann. Die Methode nutzt die Wiederholung (Replay) verschlüsselter Denkpfade auf schwächere Modellvarianten, die sich Entschlüsselungsschlüssel teilen, aber weniger Alignment-Sicherheitsvorkehrungen aufweisen. Dadurch geben diese Modelle die internen Denkprozesse des Ursprungsmodells im Klartext aus. Die Forscher demonstrierten den Angriff an proprietären Basismodellen und wiesen nach, dass ein Open-Weight-Modell (Kimi K3 / Moonshot AI) die Spuren mit hoher Ähnlichkeit reproduzierte, was auf eine Wissensdestillation hindeutet. Die Schwachstelle birgt erhebliche Risiken für Datenlecks, IP-Verlust und regulatorische Prüfungen. Als Gegenmaßnahmen werden modellspezifische Schlüsselisolierung, Trace-Redaktion, Schlüsselrotation, Differential Privacy sowie Zero-Knowledge-Proofs (ZKPs) diskutiert.

Signal analysieren

Marktsignale & Strategische Shifts in Echtzeit verfolgen

Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.