CVE-2026-9147
uproot 5.7.4 y anteriores: Inyección de código a través de metadatos TStreamerInfo
- Publicado
- 18 jul 2026
- Actualizado
- 28 ago 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 16 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 13,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
uproot genera dinámicamente código fuente de clases Python a partir de registros ROOT TStreamerInfo en un archivo y lo compila en tiempo de ejecución. Algunos campos de metadatos de streamer controlados por el archivo (por ejemplo, nombres de elementos de streamer) se interpolan en el código fuente Python generado sin un escape seguro mediante repr() o el especificador de formato !r. Un atacante que pueda suministrar un archivo ROOT manipulado puede colocar contenido que rompa expresiones de Python en un campo de metadatos de streamer. Cuando uproot genera e invoca el método de lectura correspondiente, la expresión Python inyectada se evalúa en el contexto del proceso que abre el archivo, lo que resulta en la ejecución arbitraria de código Python en aplicaciones que abren o procesan archivos ROOT controlados por el atacante con rutas de código de uproot afectadas.
Fuentes
1uproot <= 5.7.4 inyección de código a través de la generación insegura de código fuente de Python a partir de los metadatos de TStreamerInfo de ROOT.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.