PT-2026-39663 · Pypi · Bentoml

Ssjcorpsec

·

Publicado

2026-05-11

·

Atualizado

2026-06-02

·

CVE-2026-44345

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas BentoML versões anteriores a 1.4.39
Descrição BentoML é uma biblioteca Python utilizada para a construção de sistemas de serviço online otimizados para aplicações de IA e inferência de modelos. O problema ocorre porque o template src/bentoml/ internal/container/frontend/dockerfile/templates/base v2.j2 interpola a variável docker.base image sem escape, filtragem de novas linhas ou validação. Um arquivo bento.yaml malicioso contendo um valor de múltiplas linhas para docker.base image pode introduzir diretivas arbitrárias do Dockerfile no Dockerfile gerado. Quando o comando bentoml containerize é executado, ele aciona um docker build que executa as diretivas RUN injetadas no sistema host.
Recomendações Atualizar para a versão 1.4.39.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44345
GHSA-78F9-R8MH-4XM2
PYSEC-2026-189

Produtos afetados

Bentoml