PT-2026-99464 · Monai · Monai
CVE-2026-100844
·
Publicado
2026-08-18
·
Atualizado
2026-09-27
CVSS v4.0
8.6
Alta
| Vetor | AV:L/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
MONAI versões anteriores a 1.6.0
Description
Uma injeção de comando de SO é possível no componente
nnUNetV2Runner (monai.apps.nnunet.nnunetv2 runner). Valores controlados pelo usuário provenientes de argumentos CLI/kwargs e arquivos de configuração YAML, especificamente a variável dataset name or id, são concatenados em uma string de comando sem validação ou aspas. Esta string é então passada para um subprocesso com shell=True, permitindo que metacaracteres de shell sejam interpretados. Um invasor pode executar comandos arbitrários com os privilégios do usuário que executa a tarefa ao fornecer um arquivo de configuração manipulado e invocar um trabalho de treinamento ou validação, como a função train single model().Recommendations
Atualize para a versão 1.6.0 ou posterior.
Como mitigação temporária, evite usar a função
train single model() com arquivos de configuração YAML não confiáveis ou valores de dataset name or id não validados.Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Monai