PT-2026-2101 · Monai · Monai

·

CVE-2026-21851

·

Publicado

2026-01-06

·

Atualizado

2026-07-07

CVSS v3.1

5.3

Média

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do MONAI até e incluindo a 1.5.1
Descrição O MONAI (Medical Open Network for AI) é um conjunto de ferramentas de IA para imagens na área da saúde. Existe uma vulnerabilidade de Path Traversal (Zip Slip) na função download from ngc private(). Esta função utiliza zipfile.ZipFile.extractall() sem validar os caminhos dos arquivos. Outras funções de download similares dentro da mesma base de código empregam corretamente a função safe extract member() para extração segura. Uma condição de Path Traversal ocorre quando uma aplicação permite que um usuário acesse arquivos ou diretórios fora do diretório raiz pretendido. No contexto de arquivos zip, um 'Zip Slip' acontece quando um arquivo zip criado maliciosamente contém nomes de arquivos com caracteres especiais (como '..') que, quando extraídos, podem gravar arquivos em locais arbitrários no sistema de arquivos. A função zipfile.ZipFile.extractall() é usada para extrair todos os arquivos de um arquivo zip.
Recomendações Versões anteriores e incluindo a 1.5.1 devem ser atualizadas para uma versão que inclua o commit 4014c8475626f20f158921ae0cf98ed259ae4d59.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-21851
GHSA-9RG3-9PVR-6P27
PYSEC-2026-1678

Produtos afetados

Monai