PT-2026-29579 · Onnx · Onnx
Zeroxjacks
·
Publicado
2026-04-01
·
Atualizado
2026-04-09
·
CVE-2026-34446
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
Name of the Vulnerable Software and Affected Versions
ONNX versões anteriores a 1.21.0
Description
A Open Neural Network Exchange (ONNX) possui uma falha na função
onnx.load, onde o código verifica links simbólicos para evitar a travessia de caminho, mas não leva em consideração links físicos (hard links), pois os links físicos aparecem como arquivos regulares no sistema de arquivos. O validador em onnx/checker.cc usa apenas is symlink() e não verifica o inode ou st nlink, permitindo que os links físicos ignorem as verificações de segurança. Isso pode ser particularmente perigoso em cenários de cadeia de suprimentos de IA.Recommendations
Atualize para a versão 1.21.0 ou posterior.
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Onnx