zamaanahmed/mfv-gguf-poc
0106
GGUF (llama.cpp) (.gguf) MFV PoC — Authorized Security Research
Authorization: huntr.com / Protect AI MFV bug bounty program. All work local in a Python venv. Responsible disclosure only. Human-submitted.
Summary
Format: GGUF (llama.cpp) (.gguf) Bypass: picklescan 1.0.4 + modelscan 0.8.8 Modes bypassed: all 4 (direct + directory scan for both scanners) RCE via: joblib.load('malicious.gguf') Technique: bzip2-compressed joblib payload Tested: 2026-06-25
Files
malicious.gguf— bzip2-compressed joblib payload with .gguf extensionpoc-gguf.py— reproduction scriptREADME.md— this file
Reproduction
pip install picklescan modelscan joblib
python3 poc-gguf.py
picklescan -p malicious.gguf
picklescan -p .
modelscan -p malicious.gguf
modelscan -p .
python3 -c "
import joblib
print('--- BEFORE LOAD ---')
joblib.load('malicious.gguf')
print('--- AFTER LOAD ---')
"