PT-2026-41541 · H2O.Ai · H2O-3
Vulnplusbot
·
Publicado
2026-05-17
·
Atualizado
2026-05-18
·
CVE-2026-8751
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
h2oai h2o-3 versões anteriores a 7402
Descrição
Uma falha no componente JAR Handler permite que atacantes remotos provoquem a desserialização ao manipular a função
importBinaryModel() no arquivo h2o-core/src/main/java/hex/Model.java. A desserialização é um processo no qual os dados são convertidos de um formato binário de volta para um objeto, o que pode ser explorado para executar código não autorizado se a entrada não for devidamente validada.Recomendações
Atualize para uma versão posterior a 7402.
Como medida paliativa temporária, restrinja o acesso à função
importBinaryModel() para minimizar o risco de exploração.Exploit
Correção
Deserialization of Untrusted Data
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
H2O-3