PT-2026-99464 · Monai · Monai

CVE-2026-100844

·

Publicado

2026-08-18

·

Atualizado

2026-09-27

CVSS v4.0

8.6

Alta

VetorAV:L/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas MONAI versões anteriores a 1.6.0
Description Uma injeção de comando de SO é possível no componente nnUNetV2Runner (monai.apps.nnunet.nnunetv2 runner). Valores controlados pelo usuário provenientes de argumentos CLI/kwargs e arquivos de configuração YAML, especificamente a variável dataset name or id, são concatenados em uma string de comando sem validação ou aspas. Esta string é então passada para um subprocesso com shell=True, permitindo que metacaracteres de shell sejam interpretados. Um invasor pode executar comandos arbitrários com os privilégios do usuário que executa a tarefa ao fornecer um arquivo de configuração manipulado e invocar um trabalho de treinamento ou validação, como a função train single model().
Recommendations Atualize para a versão 1.6.0 ou posterior. Como mitigação temporária, evite usar a função train single model() com arquivos de configuração YAML não confiáveis ou valores de dataset name or id não validados.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100844
GHSA-RGHG-Q7WP-9767

Produtos afetados

Monai