Drooid Logo
Back to today’s briefing

Story perspectives

Critical Vulnerabilities Found in NeMo, Uni2TS, FlexTok

1/14/2026

40 4 Full Breakdown

1 of 1

Story summary
  • Vulnerabilities in NeMo, Uni2TS, and FlexTok enable remote code execution via malicious metadata.
  • The flaws arise from Hydra's instantiate() function, exploited due to insufficient metadata sanitization.
  • Palo Alto Networks' Unit 42 reported the flaws, prompting warnings and fixes from Nvidia, Salesforce, Apple, and EPFL VILAB.
  • As of January 2026, no Hugging Face models use the ml-flextok library.