
Eine nicht authentifizierte gespeicherte XSS-Schwachstelle im Google Cloud Vertex AI Python SDK in den Versionen 1.98.0 bis 1.130.9 aufdecken und detailliert beschreiben.
Dieses Tool zeigt einen technischen Proof of Concept (PoC) für das Sicherheitsproblem CVE-2026-2472. Das Problem betrifft das Vertex AI Python SDK von Google Cloud Platform. Es bezieht sich auf eine nicht authentifizierte und gespeicherte Cross-Site-Scripting (XSS)-Sicherheitslücke in Teilen des SDK, die mit Jupyter- und Colab-Notebooks verwendet werden.
Die Software hilft Ihnen, zu veranschaulichen, wie diese Sicherheitslücke ausgelöst werden kann. Sie läuft unter Windows und erfordert keine Programmierkenntnisse. Sie können dies sicher auf Ihrem eigenen System testen, um das Risiko zu verstehen.
Stellen Sie vor dem Start sicher, dass Ihr PC die folgenden Voraussetzungen erfüllt:
Dieser Download enthält:
Die Skripte simulieren, wie ein Angreifer bösartigen Inhalt über das SDK in Jupyter- oder Colab-Notebook-Sitzungen einschleusen kann.
Dieser Abschnitt führt Sie Schritt für Schritt durch das Herunterladen, Installieren und Ausführen der Software auf einem Windows-PC ohne Programmiererfahrung.
Klicken Sie auf diesen Link oder die Schaltfläche oben, um die offizielle Release-Seite zu öffnen:
Suchen Sie auf der Release-Seite die neueste Version. Sie erscheint als Dateiarchiv (normalerweise .zip) oder als Ordner, der die Dateien enthält.
Klicken Sie auf die Datei, um sie herunterzuladen. Speichern Sie sie an einem leicht auffindbaren Ort, z. B. auf Ihrem Desktop oder im Download-Ordner.
Sobald der Download abgeschlossen ist, suchen Sie die .zip-Datei oder den Ordner auf Ihrem PC.
.zip-DateiDadurch werden die Dateien entpackt, sodass Sie sie verwenden können.
Dieses Tool verwendet Python-Skripte. Sie benötigen Python 3.8 oder neuer.
So überprüfen Sie, ob Python installiert ist:
cmd ein und öffnen Sie die Eingabeaufforderungpython --version ein und drücken Sie die EingabetasteWenn eine Versionsnummer 3.8 oder höher angezeigt wird, überspringen Sie diesen Schritt.
Wenn Python nicht installiert ist oder die Version älter ist:
Die Skripte benötigen bestimmte Python-Pakete aus dem Python Package Index (PyPI).
So installieren Sie sie:
cd Pfad\zum\Ordner eingeben (ersetzen Sie Pfad\zum\Ordner durch den Pfad zu Ihrem Ordner)pip install -r requirements.txt
Dadurch werden alle erforderlichen Bibliotheken heruntergeladen und installiert, die das Programm benötigt.
Führen Sie in der Eingabeaufforderung, während Sie sich im Projektordner befinden, folgenden Befehl aus:
python main.py
Dadurch wird das Demonstrationsskript gestartet.
Das Skript simuliert die Sicherheitslücke und zeigt Meldungen an, die erklären, was passiert. Folgen Sie den Anweisungen auf dem Bildschirm, um die Testergebnisse zu sehen.
XSS ist eine Art von Sicherheitslücke, bei der ein Angreifer bösartige Skripte in Websites oder Anwendungen einschleust. Der Code des Angreifers kann dann in Ihrem Browser oder Ihrer App ausgeführt werden und Schaden anrichten.
Dieses Tool zeigt eine Möglichkeit, wie XSS im Vertex AI SDK von Google Cloud auftreten kann, wenn es in Notebooks wie Jupyter oder Colab verwendet wird.
Wenn ein Angreifer diese Sicherheitslücke ausnutzt, könnte er schädliche Skripte ausführen, ohne angemeldet zu sein. Dies kann zu Datendiebstahl oder anderen Angriffen führen.
Dieser PoC dient der Sensibilisierung, damit Benutzer und Entwickler ihre Systeme besser schützen können.
Besuchen Sie die Release-Seite hier, um die Dateien herunterzuladen:
Download CVE-2026-2472-Vertex-AI-SDK-Google-Cloud
Dieses Repository dient der Forschung und Aufklärung zur Sicherheit von Cloud-Plattformen. Es zielt auf das Problem CVE-2026-2472 ab, das das Vertex AI SDK von Google Cloud Platform betrifft.
Bei Fragen oder Problemen nutzen Sie die GitHub Issues-Seite hier: