CVE-2026-31229
O que é CVE-2026-31229?
O Adversarial Robustness Toolbox (ART) até 1.20.1 contém uma vulnerabilidade de desserialização insegura (CWE-502) na funcionalidade de carregamento de modelo de seu componente Kubeflow. Ao carregar pesos de modelo de um arquivo (por exemplo, model.pt) durante a avaliação de robustez, o código usa torch.load() sem o parâmetro restritivo de segurançaweights_only=True. Isso permite a desserialização de objetos Python arbitrários por meio do módulo Pickle. Um invasor pode explorar isso fazendo upload de um arquivo de modelo criado com códigos maliciosos para um local de armazenamento de objetos referenciado pelo pipeline ou controlando o parâmetro model_id
Perguntas frequentes
CVE-2026-31229 tem uma pontuação CVSS de N/D/10, classificada como Desconhecido. Revise a lista de produtos afetados e aplique os patches do fornecedor.
O CVSS (Common Vulnerability Scoring System) avalia a gravidade das vulnerabilidades de 0,0 a 10,0. CVE-2026-31229 pontua N/D/10 (Desconhecido). Pontuações de 9,0–10,0 são Críticas, 7,0–8,9 Altas, 4,0–6,9 Médias e abaixo de 4,0 Baixas.
A lista de dispositivos confirmados como afetados por CVE-2026-31229 é mostrada na seção "Dispositivos afetados" acima. Compare sua versão de firmware com o aviso de segurança do fornecedor e aplique o último patch.
Aplique a última atualização de firmware ou software do fornecedor. Consulte a seção de Referências acima para avisos oficiais e notas de patch. Se nenhum patch estiver disponível, considere desativar o recurso afetado ou isolar o dispositivo de redes não confiáveis.