CVE-2026-31220
Czym jest CVE-2026-31220?
PySyft (Syft Datasite/Server) w wersji 0.9.5 i wcześniejszych jest podatny na zdalne wykonanie kodu z powodu niewystarczającej walidacji i piaskownicy kodu przesłanego przez użytkownika. System umożliwia użytkownikom o niskich uprawnieniach przesyłanie funkcji Pythona (poprzez @sy.syft_function()) w celu zdalnego wykonania na serwerze. Chociaż istnieje mechanizm zatwierdzania kodu, przesłany kod nie przechodzi kontroli bezpieczeństwa pod kątem niebezpiecznych operacji (np. dostępu do plików, wykonywania poleceń). Po zatwierdzeniu kod jest wykonywany w procesie serwera przy użyciu funkcji exec() i eval() bez odpowiedniej izolacji. Zdalny atakujący może wykorzystać przewagę
FAQ
CVE-2026-31220 ma wynik CVSS N/D/10, oceniony jako Nieznany. Przejrzyj listę produktów, których dotyczy problem, i zastosuj poprawki dostawcy.
CVSS (Common Vulnerability Scoring System) ocenia powagę podatności od 0,0 do 10,0. CVE-2026-31220 uzyskuje N/D/10 (Nieznany). Wyniki od 9,0–10,0 są Krytyczne, 7,0–8,9 Wysokie, 4,0–6,9 Średnie i poniżej 4,0 Niskie.
Lista urządzeń potwierdzonych jako dotknięte przez CVE-2026-31220 jest pokazana w sekcji "Dotknięte urządzenia" powyżej. Porównaj swoją wersję firmware z poradnikiem bezpieczeństwa dostawcy i zastosuj najnowszą łatkę.
Zastosuj najnowszą aktualizację firmware lub oprogramowania od dostawcy. Sprawdź sekcję Referencje powyżej, aby uzyskać oficjalne porady i notatki dotyczące poprawek. Jeśli żadna łatka nie jest dostępna, rozważ wyłączenie dotkniętej funkcji lub izolację urządzenia od niezaufanych sieci.