
Le correctif était public 81 jours avant l'avertissement
Un fichier config.json malveillant pouvait exécuter du code sur toute machine chargeant un modèle public, en contournant trust_remote_code=False. Le correctif est sorti le 4 mars. La CVE, le 24 mai.










