PT-2026-69078 · Zenml · Zenml
CVSS v4.0
8.5
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ZenML versão 0.94.6
Description
O componente CloudpickleMaterializer contém uma falha que permite a execução remota de código. Um invasor com acesso de escrita a um armazenamento de artefatos compartilhado pode substituir um arquivo
artifact.pkl armazenado por um payload cloudpickle manipulado. Este payload utiliza um método reduce malicioso para executar comandos arbitrários do sistema quando um usuário ou pipeline materializa o artefato através da chamada cloudpickle.load() não sanitizada em cloudpickle materializer.py.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zenml