Keras · Keras · CVE-2025-12060
**Nome do Software Vulnerável e Versões Afetadas**
Keras versões anteriores a 3.12
**Descrição**
A API `keras.utils.get file` está suscetível a um ataque de traversal de caminho quando a opção `extract=True` é utilizada para arquivos tar. O problema ocorre porque a função `extract archive()` chama o método `tarfile.extractall()` do Python sem o parâmetro `filter="data"`. Isso permite que um invasor remoto crie um arquivo tar malicioso contendo uma cadeia de links simbólicos profundos que excede o limite `PATH MAX`. Quando o sistema falha em resolver esses caminhos de links simbólicos excessivamente longos, ele pode tratá-los como caminhos literais, ignorando os filtros de segurança e permitindo que o invasor grave arquivos arbitrários em qualquer local do sistema de arquivos fora da pasta de destino pretendida. Este comportamento está vinculado a uma fraqueza no módulo `tarfile` do Python.
**Recomendações**
Atualize o Keras para a versão 3.12 ou posterior.
Como mitigação temporária, evite usar a opção `extract=True` na API `keras.utils.get file` ao processar arquivos tar não confiáveis.