PT-2026-39663 · Pypi · Bentoml
Ssjcorpsec
·
Publicado
2026-05-11
·
Atualizado
2026-06-02
·
CVE-2026-44345
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
BentoML versões anteriores a 1.4.39
Descrição
BentoML é uma biblioteca Python utilizada para a construção de sistemas de serviço online otimizados para aplicações de IA e inferência de modelos. O problema ocorre porque o template
src/bentoml/ internal/container/frontend/dockerfile/templates/base v2.j2 interpola a variável docker.base image sem escape, filtragem de novas linhas ou validação. Um arquivo bento.yaml malicioso contendo um valor de múltiplas linhas para docker.base image pode introduzir diretivas arbitrárias do Dockerfile no Dockerfile gerado. Quando o comando bentoml containerize é executado, ele aciona um docker build que executa as diretivas RUN injetadas no sistema host.Recomendações
Atualizar para a versão 1.4.39.
Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bentoml