PT-2026-57616 · Pypi · Pyod
CVSS v2.0
6.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:P |
Nome do Software Vulnerável e Versões Afetadas
pyod versões 3.5.0 a 3.5.2
Description
Uma falha de desserialização existe na função
pyod.utils.persistence.load() dentro do arquivo pyod/utils/persistence.py. O problema ocorre porque o joblib.load() é executado antes de qualquer validação de envelope, permitindo que um invasor remoto execute código arbitrário ao manipular o argumento path para carregar um arquivo de modelo não confiável. Isso impacta especificamente pipelines de aprendizado de máquina que carregam modelos de uploads de usuários, pastas compartilhadas ou registros.Recommendations
Atualize o pyod para uma versão onde a flag
trusted=True seja exigida para o carregamento.
Carregue apenas artefatos confiáveis e verifique assinaturas ou checksums.
Implemente sandbox nos fluxos de carregamento para minimizar o risco de execução.Exploit
Correção
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Pyod