---
id: CVE-2024-0917
aliases:
  - GHSA-mrmm-qmrj-xgp6
  - PYSEC-2026-445
title: PaddlePaddle vulnerable to remote code execution
summary: PaddlePaddle vulnerable to remote code execution
severity: critical
cvss: 9.8
cvssVector: 'CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H'
vendor: paddlepaddle
product: paddlepaddle
ecosystem: pip
affected:
  - paddlepaddle <= 2.6.0
published: '2024-03-07'
updated: '2026-09-10'
sourceUpdated: '2026-09-10T03:50:10.653611495Z'
source: OSV
sourceUrl: 'https://osv.dev/vulnerability/GHSA-mrmm-qmrj-xgp6'
references:
  - url: 'https://nvd.nist.gov/vuln/detail/CVE-2024-0917'
  - url: 'https://github.com/PaddlePaddle/Paddle'
  - url: >-
      https://github.com/PaddlePaddle/Paddle/blob/develop/python/paddle/distributed/fleet/utils/fs.py#L723
  - url: 'https://huntr.com/bounties/2d840735-e255-4700-9709-6f7361829119'
tags:
  - osv
  - pip
epss: 0.01652
epssPercentile: 0.75534
ingestedAt: '2026-09-12T03:13:01.712Z'
---

## Overview

remote code execution in paddlepaddle/paddle 2.6.0

## Affected packages

- `paddlepaddle <= 2.6.0`

## Remediation

Refer to the advisory for the patched release.
