Picklescan是美国Matthieu Maitre个人开发者的一款扫描Pickle文件安全风险的静态分析工具。 Matthieu Maitre Picklescan 1.0.3之前版本存在代码注入漏洞,该漏洞源于scan_pytorch函数中存在动态eval问题,可能导致攻击者利用__reduce__技巧嵌入恶意幻数,从而执行任意代码。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| picklescan | picklescan | < 1.0.3 |
affected |
1.0.3 |
unaffected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| picklescan | picklescan | 0 ~ 1.0.3 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-3490 | 10.0 CRITICAL | picklescan - Universal Blocklist Bypass via pkgutil.resolve_name |
| CVE-2026-53874 | 9.8 CRITICAL | picklescan - Arbitrary Code Execution via Obfuscated eval Call |
| CVE-2026-53873 | 9.8 CRITICAL | picklescan - Arbitrary Code Execution via profile.run() Blocklist Bypass |
| CVE-2025-71325 | 9.8 CRITICAL | picklescan - Detection Bypass via STACK_GLOBAL Opcode Parsing Logic Flaw |
| CVE-2025-71323 | 9.8 CRITICAL | picklescan - Remote Code Execution via Unblocked ctypes Module |
| CVE-2025-71321 | 9.8 CRITICAL | picklescan - Arbitrary File Writing via distutils Module Bypass |
| CVE-2025-71320 | 9.8 CRITICAL | picklescan - Remote Code Execution via Incomplete Disallowed Inputs |
| CVE-2025-71322 | 8.8 HIGH | PickleScan - Unsafe Globals Check Bypass via pty.spawn Function |
| CVE-2026-53872 | 7.5 HIGH | picklescan - Arbitrary File Read via Unsafe Pickle Deserialization |
No comments yet