Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-ghq9-vc6f-8qjf

Опубликовано: 01 апр. 2026
Источник: github
Github: Прошло ревью
CVSS3: 8.1

Описание

TorchGeo Remote Code Execution Vulnerability

Impact

TorchGeo 0.4–0.6.0 used an eval statement in its model weight API that could allow an unauthenticated, remote attacker to execute arbitrary commands. All platforms that expose torchgeo.models.get_weight() or torchgeo.trainers as an external API could be affected.

Patches

The eval statement was replaced with a fixed enum lookup, preventing arbitrary code injection. All users are encouraged to upgrade to TorchGeo 0.6.1 or newer.

Workarounds

In unpatched versions, input validation and sanitization can be used to avoid this vulnerability.

References

Bug history

Пакеты

Наименование

torchgeo

pip
Затронутые версииВерсия исправления

>= 0.4, <= 0.6.0

0.6.1

EPSS

Процентиль: 66%
0.01221
Низкий

8.1 High

CVSS3

Дефекты

CWE-94
CWE-95

Связанные уязвимости

CVSS3: 8.1
nvd
почти 2 года назад

TorchGeo Remote Code Execution Vulnerability

CVSS3: 8.1
msrc
почти 2 года назад

TorchGeo Remote Code Execution Vulnerability

CVSS3: 8.1
fstec
почти 2 года назад

Уязвимость библиотеки для работы с геопространственными данными Microsoft TorchGeo, связанная с неверным управлением генерацией кода, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 66%
0.01221
Низкий

8.1 High

CVSS3

Дефекты

CWE-94
CWE-95