La CVE-2026-31223 est une vulnérabilité critique d’exécution de code à distance (CVSS 9.8) dans la bibliothèque d’étiquetage programmatique Snorkel AI (jusqu’à la version 0.10.0). Dans BaseLabeler.load(), les modèles de labellisation sont désérialisés avec la fonction native pickle.load() sur des chemins de fichiers arbitraires sans contrôle cryptographique ni validation. Un attaquant fournissant un modèle malveillant obtient l’exécution instantanée de code arbitraire sur les clusters d’entraînement IA et pipelines MLOps.