Report
CVE-2025-43850 Kritisch

Retrieval-based-Voice-Conversion-WebUI – Unsichere Deserialisierung

Kennzahlen

CVSS-Basiswert
9.8
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

Retrieval-based-Voice-Conversion-WebUI, ein auf VITS basierendes Framework zur Stimmveränderung, ist in Version 2.2.231006 und früher für eine unsichere Deserialisierung anfällig. Die Variable ckpt_dir nimmt Benutzereingaben entgegen und übergibt sie an die Funktion change_info in export.py, die das Modell mit torch.load lädt, was zu unsicherer Deserialisierung und Remote-Code-Execution führen kann. Zum Zeitpunkt der Veröffentlichung existierte kein Patch. CVSS-Basiswert: 9.8 (Kritisch).

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Open WebUI

Alle Reports zu Open WebUI

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.