PT-2026-51329 · Keras Team · Keras

CVE-2026-12479

·

Publicado

2026-06-22

·

Atualizado

2026-08-10

CVSS v3.1

6.1

Média

VetorAV:L/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas keras-team/keras versão 3.14.0
Description Um problema de path traversal existe na biblioteca de salvamento e carregamento de modelos do Keras 3. A função DiskIOStore.make() não sanitiza nomes de camadas fornecidos pelo usuário para componentes de diretório pai (..) ao construir caminhos de diretório. Embora as barras normais sejam restritas, a falta de filtragem de sequências de travessia permite que um modelo malicioso escape do diretório de trabalho temporário pretendido. Isso pode levar a operações não autorizadas no sistema de arquivos, incluindo a criação de diretórios ou a gravação de arquivos em locais arbitrários.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12479
GHSA-GH82-F9X8-5FRX
PYSEC-2026-3632

Produtos afetados

Keras