PT-2026-99460 · Monai · Monai

·

CVE-2026-100840

·

Publicado

2026-09-27

·

Atualizado

2026-09-27

CVSS v4.0

8.5

Alta

VetorAV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas MONAI versões anteriores a 1.6.1
Description O mecanismo de configuração de pacotes permite a execução remota de código porque resolve valores target para chamadas importáveis arbitrárias sem utilizar uma lista de permissões e passa expressões $ para a função eval() do Python. Um invasor pode publicar um pacote malicioso com uma configuração manipulada contendo código arbitrário que é executado quando a vítima utiliza as funções monai.bundle.load() ou monai.bundle.run().
Recommendations Atualize para a versão 1.6.1 ou posterior. Como mitigação temporária, evite usar as funções monai.bundle.load() e monai.bundle.run() com pacotes de fontes não confiáveis.

Exploit

Correção

RCE

Eval Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100840
GHSA-873F-PVRV-4X83

Produtos afetados

Monai