#Künstliche Intelligenz · 3 Min. Lesezeit · Tim Rinkel

KI-BOMBE! Eine einzige Modell-Datei kapert JETZT deinen ComfyUI- und vLLM-Server — Update auf 2.10 nötig

KI-BOMBE! Eine einzige Modell-Datei kapert JETZT deinen ComfyUI- und vLLM-Server — Update auf 2.10 nötig

Die goldene KI-Regel „Ich lade doch nur die Gewichte, das ist sicher“ ist tot. Auf der DEF CON 34 haben die Forscher Ji’an Zhou und Lei Lu eine Lücke vorgestellt, die genau diese Annahme umstößt: CVE-2026-24747 steckt im PyTorch-Kern und verwandelt scheinbar harmlose Modell-Dateien in fernsteuerbaren Schadcode.

UNGLAUBLICH: Wie aus Gewichten plötzlich Schadcode wird

Viele KI-Anwendungen laden Modelle über den PyTorch-Befehl torch.load(..., weights_only=True). Der Zusatz weights_only galt bislang als Sicherheitsnetz: Er sollte verhindern, dass beim Laden mehr als reine Zahlenwerte ausgeführt wird. Genau dieses Netz hat nun ein Loch.

Öffnet ein Opfer eine präparierte Checkpoint-Datei (Endung .pth), kann der manipulierte Ladevorgang den Speicher durcheinanderbringen und am Ende beliebigen Code ausführen. Aus der Modell-Datei wird eine Waffe.

GEFAHR! Warum das nicht nur „lokal“ ist

Der eigentliche Hammer: Die Lücke bleibt nicht auf den eigenen Rechner beschränkt. Viele KI-Dienste rufen torch.load ganz automatisch über ihre Schnittstellen (APIs) auf — etwa wenn du ein Modell hochlädst oder aus dem Netz nachlädst. Damit wird aus einer vermeintlich lokalen Schwachstelle ein Fernangriff (RCE) über das Internet.

Betroffen sind laut der Forschung populäre Werkzeuge, die in vielen Homelabs und Firmen laufen: ComfyUI (Bildgeneratoren), vLLM (LLM-Serving) und NVIDIA Dynamo.

So schließt du die Lücke in 5 MINUTEN

  • PyTorch aktualisieren: Version 2.10.0 behebt das Problem. Alles davor ist verwundbar.
  • Nur vertrauenswürdige Modelle laden: Behandle fremde .pth-Dateien wie eine unbekannte EXE — nicht blind ausführen.
  • Öffentliche KI-Endpunkte absichern: Prüfe, ob deine ComfyUI- oder vLLM-Instanz ungeschützt aus dem Internet erreichbar ist, und sperre den Zugriff ab.

FAZIT: Modell-Dateien sind kein Freifahrtschein mehr

Die Lücke ist ein Weckruf für alle, die lokal mit KI experimentieren. Wer glaubte, Modell-Gewichte seien harmlos, muss umdenken. Das Update auf PyTorch 2.10.0 ist der wichtigste Schritt — und danach gilt dieselbe Vorsicht wie bei jeder ausführbaren Datei aus fremder Quelle.

Häufige Fragen

Welche Versionen sind betroffen?
Alle PyTorch-Versionen vor 2.10.0 enthalten die Schwachstelle im weights_only-Lademechanismus. Version 2.10.0 behebt sie. Prüfe die installierte Version mit einem kurzen Blick in deine Umgebung und aktualisiere zeitnah.
Ich lade doch nur „weights_only“ — bin ich sicher?
Nein, genau das ist der Kern der Lücke. Der bisher als Schutz gedachte Schalter weights_only=True lässt sich umgehen. Eine präparierte Checkpoint-Datei kann beim Laden Schadcode ausführen, obwohl du glaubst, nur Zahlenwerte einzulesen.
Wie wird aus einer lokalen Lücke ein Fernangriff?
Viele KI-Dienste rufen torch.load automatisch über ihre APIs auf — etwa beim Hochladen oder Nachladen von Modellen. Ist so ein Dienst aus dem Netz erreichbar, kann ein Angreifer die manipulierte Datei aus der Ferne einschleusen und Code ausführen.
Was mache ich, wenn ich ComfyUI oder vLLM nutze?
Aktualisiere zuerst PyTorch auf 2.10.0. Sorge außerdem dafür, dass deine Instanz nicht ungeschützt aus dem Internet erreichbar ist, und lade nur Modell-Dateien aus Quellen, denen du wirklich vertraust.

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert