stable-baselines3 : désérialisation non sûre lors du chargement de modèles (CVE-2026-94093)
Veille sécuritéIA & API
P4Faible

stable-baselines3 jusqu'à 2.9.0 est signalé comme affecté par une désérialisation non sûre dans les chemins PPO.load, load_replay_buffer et VecNormalize.load. La source indique une exploitation publique et relève une régression de durcissement sur la branche master.

stable-baselines3PyTorchPython
IdentifiantCVE-2026-94093
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Les fonctions de chargement manipulant des artefacts de modèles ou de buffers peuvent désérialiser des données non fiables. Le durcissement PyTorch weights_only=True introduit dans la version 2.9.0 est décrit comme ayant été ultérieurement annulé sur master pour des raisons de compatibilité PyTorch 1.13, rendant la posture de sécurité incohérente selon la révision employée.

Impact, versions et correctif

VecteurChargement d'un artefact de modèle, buffer ou normalisation non fiable.
PréconditionsUne victime doit charger un fichier ou artefact contrôlé par un attaquant avec les fonctions concernées.
ImpactExécution potentielle de code ou compromission du processus effectuant le chargement, selon le format et le chemin de désérialisation utilisés.
Versions affectéesstable-baselines3 jusqu'à 2.9.0 ; la source signale également une régression du durcissement sur la branche master.
ContournementNe charger que des artefacts provenant de sources de confiance et vérifiés ; isoler les opérations de chargement de modèles dans un environnement à privilèges minimaux.
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS2.1
Publication2026-09-20T23:17:03.343
Mise à jour2026-09-20T23:17:03.343

Détection / vérification

Inventorier les appels à PPO.load, load_replay_buffer et VecNormalize.load ; tracer la provenance, les empreintes et les emplacements des fichiers chargés.

Action recommandée

Suspendre l'ingestion d'artefacts non vérifiés et vérifier la révision exacte de stable-baselines3 utilisée avant tout déploiement ou import de modèle.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).