PT-2026-40056 · Nebuly · Optimate

CVE-2026-31217

·

Publicado

2026-05-12

·

Atualizado

2026-05-26

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas optimate versões anteriores ao commit a6d302f912b481c94370811af6b11402f51d377f
Description A função load model() no script neural magic training.py permite a execução de código arbitrário. Quando um caminho de diretório é fornecido através do argumento de linha de comando --model, a função lê um arquivo module.py desse diretório e executa seu conteúdo usando a função exec(). Como o conteúdo do arquivo não é validado ou sanitizado, um invasor que controle o diretório de entrada pode executar código Python arbitrário no contexto do processo.
Recommendations Atualize para uma versão do optimate lançada após o commit a6d302f912b481c94370811af6b11402f51d377f. Como medida paliativa temporária, evite fornecer caminhos de diretórios não confiáveis para o argumento de linha de comando --model.

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-31217

Produtos afetados

Optimate