PT-2026-57960 · Pypi · Keras
CVE-2026-12482
·
Publicado
2026-07-14
·
Atualizado
2026-08-10
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
keras-team/keras versão 3.12.0
Descrição
Existe um problema em
keras/src/utils/file utils.py onde a validação filter safe tarinfos é ignorada ao processar arquivos tar maliciosos. Entradas de links simbólicos (symlinks) não passam pela mesma validação is path in dir que arquivos comuns, permitindo a criação de symlinks fora do diretório de extração pretendido. Isso pode resultar em ataques de escape de diretório, sobrescrita de arquivos ou leitura não autorizada de arquivos. O impacto é maior no Python 3.10 e 3.11, pois o filter safe tarinfos serve como a principal defesa contra o path traversal de tar, uma técnica usada para acessar arquivos fora da pasta de destino.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Keras