Onderzoekers hebben een kritieke beveiligingsfout bekendgemaakt in LeRobot, het open-source robotica platform van Hugging Face met bijna 24.000 GitHub-sterren. De kwetsbaarheid, geregistreerd als CVE-2026-25874 met een CVSS-score van 9.3, maakt het mogelijk om op afstand code uit te voeren zonder authenticatie.

Het probleem betreft een onveilige deserialisatie van data via het gebruik van het onveilige pickle-formaat in de asynchrone inference pipeline. Volgens een GitHub advisory wordt pickle.loads() gebruikt om data te deserialiseren die binnenkomt via niet-geauthenticeerde gRPC-kanalen zonder TLS, in de policy server en robot client componenten. Hierdoor kan een aanvaller die netwerktoegang heeft tot de PolicyServer een speciaal vervaardigde pickle payload sturen via gRPC-aanroepen zoals SendPolicyInstructions, SendObservations of GetActions, en daarmee willekeurige code uitvoeren op de server of client.

Volgens Resecurity ligt de oorzaak in de async inference PolicyServer component. Een aanvaller die toegang heeft tot de netwerkpoort van de PolicyServer kan zo kwaadaardige payloads versturen en commando’s uitvoeren op het besturingssysteem van de host waarop de service draait. Dit is bijzonder gevaarlijk omdat de service bedoeld is voor AI-inferentiesystemen die doorgaans met verhoogde rechten draaien om toegang te krijgen tot interne netwerken, datasets en dure rekenkracht.

De gevolgen van een succesvolle exploit zijn divers en ernstig: ongeauthenticeerde remote code execution, volledige overname van de PolicyServer host, impact op verbonden robots, diefstal van gevoelige gegevens zoals API-sleutels, SSH-credentials en modelbestanden, laterale beweging binnen het netwerk, en het crashen of saboteren van diensten en modellen, wat ook fysieke veiligheidsrisico’s kan veroorzaken.

De kwetsbaarheid werd ontdekt en nader onderzocht door security onderzoeker Valentin Lobstein, die vorige week extra details publiceerde. De fout is bevestigd in LeRobot versie 0.4.3 en is nog niet gepatcht. Een oplossing wordt verwacht in versie 0.6.0. Opmerkelijk is dat dezelfde kwetsbaarheid al in december 2025 onafhankelijk werd gerapporteerd door een andere onderzoeker onder de naam "chenpinji".

Het LeRobot-team erkende begin januari het beveiligingsrisico en gaf aan dat een groot deel van de code bijna volledig herschreven moet worden omdat de oorspronkelijke implementatie experimenteel was. Volgens projectleider Steven Palma was LeRobot tot nu toe vooral een onderzoeks- en prototype-instrument, waardoor beveiliging bij implementaties minder prioriteit had. Nu het platform vaker in productie wordt ingezet, zal er meer aandacht komen voor dit soort kwetsbaarheden. Het open-source karakter maakt het bovendien mogelijk dat de community kan bijdragen aan het melden en oplossen van beveiligingsproblemen.

Deze kwetsbaarheid benadrukt opnieuw de risico’s van het gebruik van het pickle-formaat, dat eenvoudig kan leiden tot remote code execution door het laden van speciaal vervaardigde bestanden. Lobstein wijst op de ironie dat Hugging Face zelf Safetensors heeft ontwikkeld, een veiliger serialisatieformaat voor machine learning data, terwijl hun eigen robotframework nog steeds pickle.loads() gebruikt met # nosec comments om waarschuwingen van beveiligingstools te onderdrukken.