PT-2026-40062 · Pypi · Snorkel
CVE-2026-31223
·
Publicado
2026-05-12
·
Atualizado
2026-07-13
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
snorkel versões anteriores a 0.10.1
Descrição
Ocorre uma desserialização insegura no método
BaseLabeler.load() da classe BaseLabeler. O método utiliza a função pickle.load() para carregar modelos de rotuladores serializados a partir de caminhos de arquivo fornecidos pelo usuário sem validação. Como o módulo pickle pode executar código arbitrário durante a desserialização de dados não confiáveis, um invasor remoto pode fornecer um arquivo pickle maliciosamente elaborado para alcançar a execução de código arbitrário no sistema.Recomendações
Atualize para uma versão posterior a 0.10.0.
Como medida paliativa temporária, evite usar o método
BaseLabeler.load() com arquivos não confiáveis.Exploit
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Snorkel