CVE-2026-2472
Cross-Site Scripting Almacenado (XSS) en la Visualización del SDK de Python de Vertex AI
- Publicado
- 20 feb 2026
- Actualizado
- 15 jul 2026
- Asignación de CNA
- GoogleCloud
- Evidencia observada
- 7 ago 2026
Cross-Site Scripting Almacenado (XSS) en la Visualización del SDK de Python de Vertex AI
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:AmberBajo · próximos 30 días
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Cross-Site Scripting (XSS) Almacenado en el componente _genai/_evals_visualization de Google Cloud Vertex AI SDK (google-cloud-aiplatform) versiones desde la 1.98.0 hasta (pero sin incluir) la 1.131.0 permite a un atacante remoto no autenticado ejecutar JavaScript arbitrario en el entorno Jupyter o Colab de una víctima mediante la inyección de secuencias de escape de script en los resultados de evaluación del modelo o en los datos JSON del conjunto de datos.
PoC técnico para CVE-2026-2472 (GCP-2026-011): Cross-Site Scripting (XSS) no autenticado y almacenado en google-cloud-aiplatform _genai/_evals_visualization (Vertex AI Python SDK) que afecta a Jupyter/Colab.
Exponer y detallar una vulnerabilidad XSS almacenada no autenticada en el Google Cloud Vertex AI Python SDK que afecta a las versiones 1.98.0 a 1.130.9.
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.