PT-2026-40056 · Nebuly · Optimate
CVE-2026-31217
·
Publicado
2026-05-12
·
Atualizado
2026-05-26
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
optimate versões anteriores ao commit a6d302f912b481c94370811af6b11402f51d377f
Description
A função
load model() no script neural magic training.py permite a execução de código arbitrário. Quando um caminho de diretório é fornecido através do argumento de linha de comando --model, a função lê um arquivo module.py desse diretório e executa seu conteúdo usando a função exec(). Como o conteúdo do arquivo não é validado ou sanitizado, um invasor que controle o diretório de entrada pode executar código Python arbitrário no contexto do processo.Recommendations
Atualize para uma versão do optimate lançada após o commit a6d302f912b481c94370811af6b11402f51d377f.
Como medida paliativa temporária, evite fornecer caminhos de diretórios não confiáveis para o argumento de linha de comando
--model.Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Optimate