PT-2026-29577 · Microsoft · Onnx

Zeroxjacks

·

Publicado

2026-04-01

·

Atualizado

2026-04-09

·

CVE-2026-34445

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H
Name of the Vulnerable Software and Affected Versions ONNX versões anteriores a 1.21.0
Description A classe ExternalDataInfo em ONNX usava a função setattr() do Python para carregar metadados de arquivos de modelo ONNX sem validar as chaves. Isso permitia que um invasor criasse um modelo malicioso que pudesse sobrescrever propriedades internas do objeto. A exploração pode levar a uma condição de negação de serviço (DoS) causando alocação excessiva de memória, acesso não autorizado lendo partes não intencionais do arquivo ou corrupção de objeto através da injeção de atributos dunder.
Recommendations Atualize para a versão 1.21.0 ou posterior do ONNX.

Correção

Resource Exhaustion

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34445
ECHO-A26A-B5FE-3AB2
GHSA-538C-55JV-C5G9

Produtos afetados

Onnx