PT-2026-57616 · Pypi · Pyod

·

CVE-2026-15529

·

Publicado

2026-07-13

·

Atualizado

2026-09-10

CVSS v2.0

6.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas pyod versões 3.5.0 a 3.5.2
Description Uma falha de desserialização existe na função pyod.utils.persistence.load() dentro do arquivo pyod/utils/persistence.py. O problema ocorre porque o joblib.load() é executado antes de qualquer validação de envelope, permitindo que um invasor remoto execute código arbitrário ao manipular o argumento path para carregar um arquivo de modelo não confiável. Isso impacta especificamente pipelines de aprendizado de máquina que carregam modelos de uploads de usuários, pastas compartilhadas ou registros.
Recommendations Atualize o pyod para uma versão onde a flag trusted=True seja exigida para o carregamento. Carregue apenas artefatos confiáveis e verifique assinaturas ou checksums. Implemente sandbox nos fluxos de carregamento para minimizar o risco de execução.

Exploit

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15529
GHSA-997V-R4V7-9F3G
PYSEC-2026-3909

Produtos afetados

Pyod