Die goldene KI-Regel „Ich lade doch nur die Gewichte, das ist sicher“ ist tot. Auf der DEF CON 34 haben die Forscher Ji’an Zhou und Lei Lu eine Lücke vorgestellt, die genau diese Annahme umstößt: CVE-2026-24747 steckt im PyTorch-Kern und verwandelt scheinbar harmlose Modell-Dateien in fernsteuerbaren Schadcode.
UNGLAUBLICH: Wie aus Gewichten plötzlich Schadcode wird
Viele KI-Anwendungen laden Modelle über den PyTorch-Befehl torch.load(..., weights_only=True). Der Zusatz weights_only galt bislang als Sicherheitsnetz: Er sollte verhindern, dass beim Laden mehr als reine Zahlenwerte ausgeführt wird. Genau dieses Netz hat nun ein Loch.
Öffnet ein Opfer eine präparierte Checkpoint-Datei (Endung .pth), kann der manipulierte Ladevorgang den Speicher durcheinanderbringen und am Ende beliebigen Code ausführen. Aus der Modell-Datei wird eine Waffe.
GEFAHR! Warum das nicht nur „lokal“ ist
Der eigentliche Hammer: Die Lücke bleibt nicht auf den eigenen Rechner beschränkt. Viele KI-Dienste rufen torch.load ganz automatisch über ihre Schnittstellen (APIs) auf — etwa wenn du ein Modell hochlädst oder aus dem Netz nachlädst. Damit wird aus einer vermeintlich lokalen Schwachstelle ein Fernangriff (RCE) über das Internet.
Betroffen sind laut der Forschung populäre Werkzeuge, die in vielen Homelabs und Firmen laufen: ComfyUI (Bildgeneratoren), vLLM (LLM-Serving) und NVIDIA Dynamo.
So schließt du die Lücke in 5 MINUTEN
- PyTorch aktualisieren: Version 2.10.0 behebt das Problem. Alles davor ist verwundbar.
- Nur vertrauenswürdige Modelle laden: Behandle fremde
.pth-Dateien wie eine unbekannte EXE — nicht blind ausführen. - Öffentliche KI-Endpunkte absichern: Prüfe, ob deine ComfyUI- oder vLLM-Instanz ungeschützt aus dem Internet erreichbar ist, und sperre den Zugriff ab.
FAZIT: Modell-Dateien sind kein Freifahrtschein mehr
Die Lücke ist ein Weckruf für alle, die lokal mit KI experimentieren. Wer glaubte, Modell-Gewichte seien harmlos, muss umdenken. Das Update auf PyTorch 2.10.0 ist der wichtigste Schritt — und danach gilt dieselbe Vorsicht wie bei jeder ausführbaren Datei aus fremder Quelle.