Die Schwachstelle betrifft die Inferenz-Software vLLM. In zwei Dateien der Modellimplementierungen – für die Modellfamilien NemotronVL und KimiK25 – ist die Option zum Vertrauen in fremden Modellcode fest im Quelltext verankert. Dadurch wird die ausdrückliche Einstellung des Betreibers, fremdem Code gerade NICHT zu vertrauen, wirkungslos umgangen. Lädt eine Installation ein präpariertes Modell aus einem öffentlichen Modell-Repository, wird der darin mitgelieferte Python-Code automatisch ausgeführt. Ein Angreifer, der ein bösartiges Modellpaket bereitstellt oder ein genutztes Repository manipuliert, kann so beliebigen Code auf dem Server ausführen, auf dem die Modelle betrieben werden. Besonders betroffen sind Deployments, die die genannten Modellfamilien laden. Der Fehler sitzt in Codepfaden, die von früheren Korrekturen derselben Problematik nicht erfasst wurden – die bisherigen Absicherungen greifen hier also nicht.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Unsloth Studio: Blick auf Modell-Metadaten führte zu Codeausführung 29.09.2026