Report
CVE-2025-43849 Kritisch

Retrieval-based-Voice-Conversion-WebUI is a voice changing framework based on VITS. Versions 2.2.231006 and prior are vulnerable to unsafe deserialization. The ckpt_a and cpkt_b variables take user input (e.g. a path to a model) and pass it to the merge function in process_ckpt.py, which uses them to load the models on those paths with torch.load, which can lead to unsafe deserialization and remote code execution. As of time of publication, no known patches exist.

Kennzahlen

CVSS-Basiswert
9.8
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

Das VITS-basierte Framework Retrieval-based-Voice-Conversion-WebUI ist in den Versionen 2.2.231006 und früher für unsichere Deserialisierung anfällig. Die Variablen ckpt_a und cpkt_b übernehmen Benutzereingaben, etwa einen Pfad zu einem Modell, und übergeben sie an die merge-Funktion in process_ckpt.py, die die Modelle mit torch.load lädt. Dies kann zu unsicherer Deserialisierung und Remote-Code-Ausführung führen. CVSS-Basiswert: 9.8 (Kritisch). Zum Zeitpunkt der Veröffentlichung sind keine Korrekturen bekannt.

Changelog

  1. 2026-07-20 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Open WebUI

Alle Reports zu Open WebUI

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.