PT-2026-54620 · Keras · Keras
CVE-2026-12480
·
Publicado
2026-07-01
·
Atualizado
2026-08-10
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Keras versões anteriores a 3.12.2
Keras versões 3.12.2 até 3.13.2
Description
Um problema de leitura arbitrária de arquivo HDF5 existe devido a uma correção incompleta de uma falha anterior. O problema está localizado no método
H5IOStore. verify dataset() e no arquivo file editor.py, que não validam a propriedade dataset.is virtual de conjuntos de dados HDF5. Isso permite que um invasor crie um arquivo de modelo .keras ou um arquivo de pesos .h5 malicioso contendo um Virtual Dataset (VDS)—um conjunto de dados que referencia dados armazenados em outros arquivos HDF5. Quando um usuário carrega tal modelo usando keras.models.load model() ou keras.saving.load model(), arquivos externos no sistema de arquivos local são lidos, levando potencialmente à divulgação de informações.Recommendations
Atualizar para a versão 3.12.2.
Atualizar para a versão 3.14.1.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Keras