PT-2026-51329 · Keras Team · Keras
CVE-2026-12479
·
Publicado
2026-06-22
·
Atualizado
2026-08-10
CVSS v3.1
6.1
Média
| Vetor | AV:L/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
keras-team/keras versão 3.14.0
Description
Um problema de path traversal existe na biblioteca de salvamento e carregamento de modelos do Keras 3. A função
DiskIOStore.make() não sanitiza nomes de camadas fornecidos pelo usuário para componentes de diretório pai (..) ao construir caminhos de diretório. Embora as barras normais sejam restritas, a falta de filtragem de sequências de travessia permite que um modelo malicioso escape do diretório de trabalho temporário pretendido. Isso pode levar a operações não autorizadas no sistema de arquivos, incluindo a criação de diretórios ou a gravação de arquivos em locais arbitrários.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Keras