روابط عمومی شرکت ایدکو (توزیعکنندهی محصولات کسپرسکی در ایران)؛ محققی در فریمورک منبع باز یادگیری ماشین به نام PyTorch، آسیبپذیریای پیدا کرده است. این آسیبپذیری با شناسهی ثبتشدهی CVE-2025-32434 به RCE (اجرای کد ریموت) متعلق است و در امتیازبندی CVSS امتیاز 9.3 را دریافت کرده است؛ یعنی آن را میشود «حیاتی» تلقی کرد. اکسپلویت این آسیبپذیری تحت شرایطی به مهاجم اجازه میدهد موقعی که مدل هوش مصنوعی مخرب دارد روی کامپیوتر قربانی لود میشود، کد دلخواه اجرا کند. به هر کسی که دارد از PyTorch استفاده میکند توصیه میکنیم این فریمورک را هرچه سریعتر به آخرین نسخهاش به روز کند.
آسیبپذیری CVE-2025-32434
فریمورک PyTorch از بین موارد دیگر به کاربران اجازه میدهد مدلهای آموزشدیده را در فایلی که وزنها را ذخیره میکند، سیو کند. و البته که میتواند با استفاده از تابع torch.load() میتواند آنها را از فایل لود کند. مدلهای آموزشدیده اغلب از طریق ذخایر عمومی مختلف به اشتراک گذاشته میشوند و به لحاظ تئوریک ممکن است حاوی ایمپلنتهای مخرب باشند. از این رو، سندسازی رسمی پروژه PyTorch استفاده از تابع torch.load() را با فقط وزنها= پارامتر حقیقی برای مقاصد امنیتی (بدینترتیب، تنها انواع بدوی داده لود میشود: دیکشنریها، تانسورها، فهرستها و غیره) توصیه میکند. آسیبپذیری CVE-2025-32434 به دلیل پیادهسازی نادرست مکانیزمبازسازی دادههنگام بارگذاری مدل وجود دارد. محققی که آن را کشف کرده نشان داد که مهاجم میتواند فایل مدل را طوری بسازد که پارامتر حقیقیِ وزن به اثر عکس بیانجامد- بارگذاری این مدل مخرب منجر به اجرای کد دلخواه می شود که میتواند محیطی را که مدل در آن اجرا میشود به خطر بیاندازد.
راهکار امنیتی
این محقق برای اکسپلویت آسیبپذیری متود پرجزئیاتی نشر نداد و در حال حاضر هیچ سندی دال بر اینکه کسی دارد در حملات واقعی این آسیبپذیری را اکسپلویت میکند وجود ندارد. با این حال، این حقیقت نشر پچ همیشه هم محققین را تحریک میکند و هم مهاجمین را. پس اکسپلویتهای اثبات مفهوم هم همین الان دارد توسعه مییابد. تیم مسئول توسعه فریمورک PyTorch آپدیت 2.6.0 را نشر داد که در آن آسیبپذیری CVE-2025-32434 با موفقیت رفع شده بود. همهی نسخههای قبلی تا نسخه 2.5.1 آسیبپذیر میمانند و باید سریعاً به روز شوند. اگر این به هر دلیلی امکانپذیر نبود پس محققین باید از پارامتر حقیقی استفاده نکنند و موقتاً به متودهای جایگزین لود مدل روی بیاورند. افزون بر این، توصیه میکنیم به محافظت محیطهای مجازی و کلود توجه ویژه داشته باشید. این با استفاده از راهکارهای تخصصی میتواند سادهترین کار باشد.
کسپرسکی آنلاین (ایدکو)
کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز میشناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.