sentence-transformers 任意代码执行漏洞 漏洞概述 sentence-transformers 库存在一个安全控制绕过漏洞,攻击者可以通过利用 中 辅助函数中的逻辑缺陷来实现任意代码执行。该函数中的守卫条件包含一个 子句,只要提供的路径存在于本地文件系统中,无论 参数如何设置,都会满足信任门控条件。 攻击者可以通过控制或影响磁盘上模型目录的内容,放置恶意的 Python 文件(如 ,通过 引用),从而在应用程序加载模型时执行代码,即使使用了 ,也能绕过文档中记录的安全契约,在加载过程中实现代码执行。 影响范围 受影响的版本: 修复方案 修复版本: 修复提交: 参考链接 GitHub Issue Pull Request Product Repository Patch Commit 漏洞编号 CVE: CVE-2026-68770 CWE: CWE-94 Improper Control of Generation of Code ('Code Injection') CVSS 评分 CVSS: 9.3 CVSS Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N 报告人 Bofei Chen