SecBoard
Zurück zur Übersicht

Critical Unpatched Flaw Leaves Hugging Face LeRobot Open to Unauthenticated RCE

The Hacker News·
Originalartikel lesen bei The Hacker News

Ein kritischer Sicherheitsfehler mit der CVE-ID 2026-25874 (CVSS-Score: 9,3) wurde bei Hugging Face's offenen Robotik-Plattform LeRobot entdeckt. Die Schwachstelle ermöglicht unbauthentifizierten Angreifern die Ausführung von Remote Code Execution-Befehlen und resultiert aus der Deserialisierung nicht vertrauenswürdiger Daten. Benutzer sollten unverzüglich ein Update auf die neueste Version des Systems durchführen, sobald eine Patch-Veröffentlichung vorliegt.

Kurzfassung

In Hugging Face LeRobot wurde CVE-2026-25874 mit CVSS 9,3 entdeckt. Die Schwachstelle entsteht durch Deserialisierung nicht vertrauenswürdiger Daten und ermöglicht unauthentifizierte Remote Code Execution.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Benutzer der offenen Robotik-Plattform Hugging Face LeRobot

Warum relevant

Unauthentifizierte Remote Code Execution kann Angreifern die Ausführung von Befehlen ohne Anmeldung ermöglichen.

Realistisches Worst Case

Ein nicht authentifizierter Angreifer führt Befehle auf einem betroffenen LeRobot-System aus.

Handlungsempfehlung

Sobald verfügbar, unverzüglich auf die neueste Version mit Patch aktualisieren.

Defensive Validierung / Purple-Team Checks
  • Inventarisieren, ob Hugging Face LeRobot eingesetzt wird.
  • Prüfen, ob LeRobot-Systeme bis zur Patch-Verfügbarkeit unnötig exponiert sind.
  • Überwachen, ob Prozesse oder Befehle auf LeRobot-Systemen unerwartet ausgeführt werden.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1190 Exploit Public-Facing ApplicationLowDie Schwachstelle ermöglicht unauthentifizierte Remote Code Execution; ob die Systeme öffentlich erreichbar sind, ist nicht angegeben.
ExecutionT1059 Command and Scripting InterpreterLowDer Artikel nennt die Ausführung von Remote Code Execution-Befehlen, aber keine konkreten Interpreter.
Offene Punkte
  • Patch-Status, betroffene Versionen, IOCs und aktive Ausnutzung sind nicht im Artikel angegeben.
  • Das genannte Industrie-Tag Energie wird nicht weiter durch den Artikel erklärt.