PT-2026-29422 · Onnx · Onnx

Pi3Ch

·

Publicado

2026-03-31

·

Atualizado

2026-04-02

·

CVE-2026-27489

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ONNX versões anteriores a 1.21.0
Descrição ONNX contém uma vulnerabilidade de travessia de caminho via symlink que permite a leitura de arquivos arbitrários fora do modelo ou do diretório fornecido pelo usuário. A vulnerabilidade existe porque a verificação de symlinks é ineficaz, permitindo que um symlink aponte para um local arbitrário no sistema de arquivos. Um invasor pode fornecer a uma vítima um arquivo compactado contendo um modelo ONNX malicioso e um symlink, que, quando descompactado e carregado, pode permitir que o invasor leia arquivos confidenciais e variáveis de ambiente do sistema host. Esta questão não se limita a sistemas UNIX.
Recomendações Atualize para a versão 1.21.0 ou posterior do ONNX.

Correção

Relative Path Traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27489
ECHO-BBDD-CC38-C3A7
GHSA-3R9X-F23J-GC73

Produtos afetados

Onnx