Uma falha critica no LeRobot da Hugging Face permite a execucao remota de codigo por atacantes nao autenticados, colocando em risco sistemas de inteligencia artificial.
Uma falha critica no LeRobot da Hugging Face permite execucao remota de codigo. A vulnerabilidade, identificada como CVE-2026-25874, pode ser explorada por atacantes nao autenticados.
A plataforma de robótica open-source LeRobot da Hugging Face possui uma vulnerabilidade crítica que permite a execução remota de código por atacantes não autenticados. Com quase 24.000 estrelas no GitHub, o LeRobot é amplamente utilizado, o que torna essa falha especialmente preocupante.
A falha, identificada como CVE-2026-25874, está relacionada à desserialização de dados não confiáveis usando o formato inseguro pickle. Isso ocorre nos componentes do servidor de política e do cliente robô, onde dados são desserializados sem autenticação através de canais gRPC.
Para identificar possíveis explorações, fique atento a:
Para mitigar os riscos associados a essa vulnerabilidade, considere:
É uma falha de segurança que permite a execução remota de código no LeRobot da Hugging Face.
Implemente autenticação nos canais gRPC e monitore os logs do sistema.
Os riscos incluem execução remota de código, comprometimento de dados e interrupção de serviços.
Entre em contato com nossos especialistas para garantir que seus sistemas estejam seguros contra vulnerabilidades críticas como a do LeRobot.
Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna. lcsec.io
Fontes:
https://thehackernews.com/2026/04/critical-cve-2026-25874-leaves-hugging.html