Fiche vulnérabilité
CVE-2026-100842 : vulnérabilité élevée (CVSS 7.0)
Description
MONAI via 1.6.0 contient une vulnérabilité d'injection eval dans _get_fake_spatial_shape() dans monai/bundle/scripts.py. La fonction valide les expressions de forme avec un assistant qui parcourt l'AST et ne collecte que les nœuds ast.Name, rejetant tout nom autre que 'p' ou 'n', avant de passer la chaîne à eval(). Expressions construites uniquement à partir de constantes et de nœuds d'attribut, d'indice ou d'appel (par exemple "(1).__class__.__bases__ [0]. __subclasses__() » ou « int.__class__.__init__.__globals__ ») ne contiennent aucun nœud ast.Name et contournent donc la liste d'autorisation. Étant donné que la valeur de forme provient des métadonnées du paquet consommées par _get_real_input_data et verify_net_in_out (accessibles via le flux CLI 'verify_net_in_out' du paquet), un attaquant qui peut influencer les métadonnées d'un paquet peut échapper au bac à sable eval via des chaînes d'introspection d'objets et réaliser l'exécution de code dans ce flux non par défaut.
En bref
- Sévérité
- Élevée (CVSS 7.0)
- Vecteur CVSS
- CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
- Exploitation active
- Non signalée par la CISA
- Publication
- 27 sept. 2026
- Dernière mise à jour
- 27 sept. 2026