PT-2026-54620 · Keras · Keras

CVE-2026-12480

·

Publicado

2026-07-01

·

Atualizado

2026-08-10

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Keras versões anteriores a 3.12.2 Keras versões 3.12.2 até 3.13.2
Description Um problema de leitura arbitrária de arquivo HDF5 existe devido a uma correção incompleta de uma falha anterior. O problema está localizado no método H5IOStore. verify dataset() e no arquivo file editor.py, que não validam a propriedade dataset.is virtual de conjuntos de dados HDF5. Isso permite que um invasor crie um arquivo de modelo .keras ou um arquivo de pesos .h5 malicioso contendo um Virtual Dataset (VDS)—um conjunto de dados que referencia dados armazenados em outros arquivos HDF5. Quando um usuário carrega tal modelo usando keras.models.load model() ou keras.saving.load model(), arquivos externos no sistema de arquivos local são lidos, levando potencialmente à divulgação de informações.
Recommendations Atualizar para a versão 3.12.2. Atualizar para a versão 3.14.1.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-92027
CVE-2026-12480
GHSA-26C4-7VV6-867J
PYSEC-2026-3629

Produtos afetados

Keras