PT-2026-29577 · Microsoft · Onnx
Zeroxjacks
·
Publicado
2026-04-01
·
Atualizado
2026-04-09
·
CVE-2026-34445
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H |
Name of the Vulnerable Software and Affected Versions
ONNX versões anteriores a 1.21.0
Description
A classe ExternalDataInfo em ONNX usava a função
setattr() do Python para carregar metadados de arquivos de modelo ONNX sem validar as chaves. Isso permitia que um invasor criasse um modelo malicioso que pudesse sobrescrever propriedades internas do objeto. A exploração pode levar a uma condição de negação de serviço (DoS) causando alocação excessiva de memória, acesso não autorizado lendo partes não intencionais do arquivo ou corrupção de objeto através da injeção de atributos dunder.Recommendations
Atualize para a versão 1.21.0 ou posterior do ONNX.
Correção
Resource Exhaustion
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Onnx