Skip to content
PaddlePaddleGHSA-qqv2-35q8-p2g2

PaddlePaddle command injection in paddle.utils.download._wget_download

High8.8CVE-2024-0815 · Published Mar 7, 2024 · updated Sep 10, 2026

GitHub advisory

Affected versions

PackageAffectedFixed in
paddlepaddle
PyPI
<= 2.6.0No fix yet
Details and references

Command injection in paddle.utils.download._wget_download (bypass filter) in paddlepaddle/paddle 2.6.0

CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Severity from
GitHub (reviewed advisory)
Weakness
CWE-78
Also known as
CVE-2024-0815, PYSEC-2026-1756

More PaddlePaddle advisories

All PaddlePaddle
DateAdvisory
Mar 72024PaddlePaddle command injection vulnerability
CVE-2024-0817High7.8no fix yet
Mar 72024PaddlePaddle vulnerable to remote code execution
CVE-2024-0917Critical9.8no fix yet
Mar 72024PaddlePaddle Path Traversal vulnerability
CVE-2024-0818Critical9.1no fix yet
Mar 232024PaddlePaddle allows arbitrary file read via paddle.vision.ops.read_file
CVE-2024-1603High7.5no fix yet
Jan 202024Code Injection in paddlepaddle
CVE-2024-0521Critical9.3fixed in 2.6.0
Jan 32024PaddlePaddle floating point exception in paddle.argmin and paddle.argmax
CVE-2023-52313Medium4.7fixed in 2.6.0

Critical advisories by email

Wednesdays: the week’s critical and high advisories in the AI and data stack, with the fixed versions. Only in weeks that have some.

Double opt-in. Unsubscribe any time.