
Demonstriert CVE-2026-35492, eine Path-Traversal-Schwachstelle in kedro-datasets PartitionedDataset, die beliebiges Schreiben von Dateien ermöglicht, mit Auswirkungsanalyse und Anleitung zum Patchen.
CVE-2026-35492 (Path-Traversal-Schwachstelle in PartitionedDataset ermöglicht beliebiges Schreiben von Dateien)
PartitionedDataset in kedro-datasets war anfällig für Path Traversal. Partitions-IDs wurden ohne Validierung direkt mit dem Basis-Pfad des Datasets verkettet. Ein Angreifer oder eine bösartige Eingabe, die ..-Komponenten in einer Partitions-ID enthält, konnte dazu führen, dass Dateien außerhalb des konfigurierten Dataset-Verzeichnisses geschrieben werden, wodurch möglicherweise beliebige Dateien im Dateisystem überschrieben werden konnten. Benutzer von PartitionedDataset mit beliebigen Storage-Backends (lokales Dateisystem, S3, GCS usw.) sind betroffen.
Die Schwachstelle wurde in kedro-datasets Version 9.3.0 behoben. Benutzer sollten auf kedro-datasets >= 9.3.0 aktualisieren. Der Fix normalisiert konstruierte Pfade mit posixpath.normpath und validiert, dass der aufgelöste Pfad vor der Verwendung innerhalb des Basis-Verzeichnisses des Datasets bleibt, wobei eine DatasetError ausgelöst wird, wenn der Pfad das Basis-Verzeichnis verlässt.
Benutzer, die nicht aktualisieren können, sollten Partitions-IDs validieren, bevor sie sie an PartitionedDataset übergeben, und sicherstellen, dass sie keine ..-Pfadkomponenten enthalten.