CVE-2026-31234
Що таке CVE-2026-31234?
Horovod до 0.28.1 містить незахищену вразливість десеріалізації (CWE-502) у компоненті HTTP-сервера KVStore. Сервер KVStore, який використовується для розподіленої координації завдань, не має елементів керування автентифікацією та авторизацією, що дозволяє будь-якому віддаленому зловмиснику записувати довільні дані через запити HTTP PUT. Коли робочий Horovod зчитує дані з KVStore (через HTTP GET), він десеріалізує дані за допомогою cloudpickle.loads() без перевірки їх джерела чи цілісності. Зловмисник може використати це, надіславши зловмисне корисне навантаження pickle на сервер до того, як законні дані будуть записані, спричиняючи жертву
Популярні запитання
CVE-2026-31234 має оцінку CVSS Н/Д/10, рівень: невідомо. Перегляньте список уражених продуктів і застосуйте патчі виробника.
CVSS (Common Vulnerability Scoring System) оцінює критичність вразливостей від 0.0 до 10.0. CVE-2026-31234 має оцінку Н/Д/10 (невідомо). 9.0–10.0 — Критична, 7.0–8.9 — Висока, 4.0–6.9 — Середня, нижче 4.0 — Низька.
Список пристроїв, підтверджено уражених CVE-2026-31234, наведено у розділі "Уражені пристрої" вище. Перевірте версію прошивки в офіційному бюлетені безпеки виробника та встановіть останній патч.
Встановіть останнє оновлення прошивки або програмного забезпечення від виробника. Перегляньте розділ "Посилання" вище для офіційних рекомендацій та приміток до патча. Якщо патч відсутній — розгляньте вимкнення ураженої функції або ізоляцію пристрою від ненадійних мереж.