PT-2026-57960 · Pypi · Keras

CVE-2026-12482

·

Publicado

2026-07-14

·

Atualizado

2026-08-10

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas keras-team/keras versão 3.12.0
Descrição Existe um problema em keras/src/utils/file utils.py onde a validação filter safe tarinfos é ignorada ao processar arquivos tar maliciosos. Entradas de links simbólicos (symlinks) não passam pela mesma validação is path in dir que arquivos comuns, permitindo a criação de symlinks fora do diretório de extração pretendido. Isso pode resultar em ataques de escape de diretório, sobrescrita de arquivos ou leitura não autorizada de arquivos. O impacto é maior no Python 3.10 e 3.11, pois o filter safe tarinfos serve como a principal defesa contra o path traversal de tar, uma técnica usada para acessar arquivos fora da pasta de destino.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12482
GHSA-58HV-7753-XMFQ
OESA-2026-3234
OESA-2026-3235
OESA-2026-3236
PYSEC-2026-3630

Produtos afetados

Keras