PT-2026-29579 · Onnx · Onnx

Zeroxjacks

·

Publicado

2026-04-01

·

Atualizado

2026-04-09

·

CVE-2026-34446

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Name of the Vulnerable Software and Affected Versions ONNX versões anteriores a 1.21.0
Description A Open Neural Network Exchange (ONNX) possui uma falha na função onnx.load, onde o código verifica links simbólicos para evitar a travessia de caminho, mas não leva em consideração links físicos (hard links), pois os links físicos aparecem como arquivos regulares no sistema de arquivos. O validador em onnx/checker.cc usa apenas is symlink() e não verifica o inode ou st nlink, permitindo que os links físicos ignorem as verificações de segurança. Isso pode ser particularmente perigoso em cenários de cadeia de suprimentos de IA.
Recommendations Atualize para a versão 1.21.0 ou posterior.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34446
ECHO-76FB-F78F-1FBE
GHSA-CMW6-HCPP-C6JP

Produtos afetados

Onnx