Cambricon (寒武纪) (.cambricon) MFV PoC — Authorized Security Research
Authorization: huntr.com / Protect AI MFV bug bounty program. All work local in a Python venv. Responsible disclosure only. Human-submitted.
Summary
Format: Cambricon (寒武纪) (.cambricon)
Bypass: picklescan 1.0.4 + modelscan 0.8.8
Modes bypassed: all 4 (direct + directory scan for both scanners)
RCE via: joblib.load('malicious.cambricon')
Technique: bzip2-compressed joblib payload
Tested: 2026-06-25
Files
malicious.cambricon— bzip2-compressed joblib payload with .cambricon extensionpoc-cambricon.py— reproduction scriptREADME.md— this file
Reproduction
pip install picklescan modelscan joblib
python3 poc-cambricon.py
picklescan -p malicious.cambricon
picklescan -p .
modelscan -p malicious.cambricon
modelscan -p .
python3 -c "
import joblib
print('--- BEFORE LOAD ---')
joblib.load('malicious.cambricon')
print('--- AFTER LOAD ---')
"
Inference Providers NEW
This model isn't deployed by any Inference Provider. 🙋 Ask for provider support