PT-2026-99462 · Monai · Monai

CVE-2026-100842

·

Publicado

2026-09-27

·

Atualizado

2026-09-27

CVSS v3.1

8.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas MONAI versões anteriores a 1.6.1
Description Uma injeção de eval existe na função get fake spatial shape() em monai/bundle/scripts.py. A função utiliza um auxiliar para validar expressões de forma percorrendo a Árvore de Sintaxe Abstrata (AST) e permitindo apenas nós ast.Name nomeados como p ou n antes de passar a string para o eval(). No entanto, expressões compostas exclusivamente por constantes, atributos, subscritos ou nós de chamada podem ignorar esta lista de permissões, pois não contêm nós ast.Name. Como o valor da forma é derivado de metadados do bundle consumidos por get real input data e verify net in out (acessíveis através do fluxo CLI verify net in out), um invasor que consiga influenciar os metadados do bundle pode usar cadeias de introspecção de objetos para escapar do sandbox e executar código arbitrário.
Recommendations Atualize para a versão 1.6.1 ou posterior.

Exploit

Correção

Eval Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100842
GHSA-H89G-R5PC-WXFM

Produtos afetados

Monai