PT-2026-99462 · Monai · Monai
CVE-2026-100842
·
Publicado
2026-09-27
·
Atualizado
2026-09-27
CVSS v3.1
8.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
MONAI versões anteriores a 1.6.1
Description
Uma injeção de eval existe na função
get fake spatial shape() em monai/bundle/scripts.py. A função utiliza um auxiliar para validar expressões de forma percorrendo a Árvore de Sintaxe Abstrata (AST) e permitindo apenas nós ast.Name nomeados como p ou n antes de passar a string para o eval(). No entanto, expressões compostas exclusivamente por constantes, atributos, subscritos ou nós de chamada podem ignorar esta lista de permissões, pois não contêm nós ast.Name. Como o valor da forma é derivado de metadados do bundle consumidos por get real input data e verify net in out (acessíveis através do fluxo CLI verify net in out), um invasor que consiga influenciar os metadados do bundle pode usar cadeias de introspecção de objetos para escapar do sandbox e executar código arbitrário.Recommendations
Atualize para a versão 1.6.1 ou posterior.
Exploit
Correção
Eval Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Monai