Skip to content
TransformersGHSA-3863-2447-669p

transformers has a Deserialization of Untrusted Data vulnerability

Critical9.0CVE-2023-6730 · Published Dec 19, 2023 · updated Nov 22, 2024

GitHub advisory

Affected versions

PackageAffectedFixed in
transformers
PyPI
< 4.36.04.36.0
Details and references

Deserialization of Untrusted Data in GitHub repository huggingface/transformers prior to 4.36.0.

CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
Severity from
GitHub (reviewed advisory)
Weakness
CWE-502
Also known as
CVE-2023-6730, PYSEC-2023-300

More Transformers advisories

All Transformers
DateAdvisory
Dec 202023transformers has a Deserialization of Untrusted Data vulnerability
CVE-2023-7018High7.8fixed in 4.36.0
Apr 102024Transformers Deserialization of Untrusted Data vulnerability
CVE-2024-3568Low3.4fixed in 4.38.0
May 182023transformers has Insecure Temporary File
CVE-2023-2800Medium4.7fixed in 4.30.0
Nov 232024Deserialization of Untrusted Data in Hugging Face Transformers
CVE-2024-11394High8.8fixed in 4.48.0
Nov 232024Deserialization of Untrusted Data in Hugging Face Transformers
CVE-2024-11392High7.5fixed in 4.48.0
Nov 232024Deserialization of Untrusted Data in Hugging Face Transformers
CVE-2024-11393High8.8fixed in 4.48.0

Critical advisories by email

Wednesdays: the week’s critical and high advisories in the AI and data stack, with the fixed versions. Only in weeks that have some.

Double opt-in. Unsubscribe any time.