
يستعرض ثغرة CVE-2026-35492، وهي ثغرة اجتياز المسار في kedro-datasets PartitionedDataset تسمح بكتابة ملفات عشوائية، مع تحليل الأثر وإرشادات التصحيح.
CVE-2026-35492 (ثغرة اجتياز المسار في PartitionedDataset تسمح بكتابة ملفات عشوائية)
كانت PartitionedDataset في kedro-datasets عرضة لاجتياز المسار. حيث كانت معرّفات الأقسام (Partition IDs) تُدمج مباشرة مع المسار الأساسي لمجموعة البيانات دون أي تحقق. يمكن لمهاجم أو إدخال ضار يحتوي على مكونات .. في معرّف القسم أن يتسبب في كتابة ملفات خارج دليل مجموعة البيانات المُعدّ، مما قد يؤدي إلى استبدال ملفات عشوائية على نظام الملفات.
المستخدمون الذين يستخدمون PartitionedDataset مع أي خلفية تخزين (نظام الملفات المحلي، S3، GCS، إلخ) متأثرون بهذه الثغرة.
تم تصحيح الثغرة في إصدار kedro-datasets 9.3.0. يجب على المستخدمين الترقية إلى kedro-datasets >= 9.3.0. يعمل الإصلاح على تطبيع المسارات المُنشأة باستخدام posixpath.normpath والتحقق من أن المسار المُحلّل يبقى ضمن الدليل الأساسي لمجموعة البيانات قبل الاستخدام، مع إصدار خطأ DatasetError إذا تجاوز المسار الدليل الأساسي.
يجب على المستخدمين الذين لا يمكنهم الترقية التحقق من معرّفات الأقسام قبل تمريرها إلى PartitionedDataset، والتأكد من أنها لا تحتوي على مكونات مسار ...