Aller au contenu

Fiche vulnérabilité

CVE-2026-100842 : vulnérabilité élevée (CVSS 7.0)

Description

MONAI via 1.6.0 contient une vulnérabilité d'injection eval dans _get_fake_spatial_shape() dans monai/bundle/scripts.py. La fonction valide les expressions de forme avec un assistant qui parcourt l'AST et ne collecte que les nœuds ast.Name, rejetant tout nom autre que 'p' ou 'n', avant de passer la chaîne à eval(). Expressions construites uniquement à partir de constantes et de nœuds d'attribut, d'indice ou d'appel (par exemple "(1).__class__.__bases__ [0]. __subclasses__() » ou « int.__class__.__init__.__globals__ ») ne contiennent aucun nœud ast.Name et contournent donc la liste d'autorisation. Étant donné que la valeur de forme provient des métadonnées du paquet consommées par _get_real_input_data et verify_net_in_out (accessibles via le flux CLI 'verify_net_in_out' du paquet), un attaquant qui peut influencer les métadonnées d'un paquet peut échapper au bac à sable eval via des chaînes d'introspection d'objets et réaliser l'exécution de code dans ce flux non par défaut.

En bref

Sévérité
Élevée (CVSS 7.0)
Vecteur CVSS
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Exploitation active
Non signalée par la CISA
Publication
27 sept. 2026
Dernière mise à jour
27 sept. 2026

Références

Rechercher une autre vulnérabilité dans la base CVE