Pypi · Pyod · CVE-2026-15529
**Nome do Software Vulnerável e Versões Afetadas**
pyod versões 3.5.0 a 3.5.2
**Description**
Uma falha de desserialização existe na função `pyod.utils.persistence.load()` dentro do arquivo `pyod/utils/persistence.py`. O problema ocorre porque o `joblib.load()` é executado antes de qualquer validação de envelope, permitindo que um invasor remoto execute código arbitrário ao manipular o argumento `path` para carregar um arquivo de modelo não confiável. Isso impacta especificamente pipelines de aprendizado de máquina que carregam modelos de uploads de usuários, pastas compartilhadas ou registros.
**Recommendations**
Atualize o pyod para uma versão onde a flag `trusted=True` seja exigida para o carregamento.
Carregue apenas artefatos confiáveis e verifique assinaturas ou checksums.
Implemente sandbox nos fluxos de carregamento para minimizar o risco de execução.