
Exponer y detallar una vulnerabilidad XSS almacenada no autenticada en el Google Cloud Vertex AI Python SDK que afecta a las versiones 1.98.0 a 1.130.9.
Esta herramienta muestra una prueba de concepto (PoC) técnica para el problema de seguridad CVE-2026-2472. El problema afecta al SDK de Python Vertex AI de Google Cloud Platform. Se relaciona con una vulnerabilidad de cross-site scripting (XSS) almacenado y sin autenticación en partes del SDK utilizadas con notebooks de Jupyter y Colab.
El software te ayuda a ver cómo se puede desencadenar esta vulnerabilidad. Se ejecuta en Windows y no requiere conocimientos de programación. Puedes probarlo de forma segura en tu propio sistema para entender el riesgo.
Antes de empezar, asegúrate de que tu PC cumple los siguientes requisitos:
Esta descarga contiene:
Los scripts simulan cómo un atacante puede inyectar contenido malicioso en sesiones de notebooks de Jupyter o Colab a través del SDK.
Esta sección te guía paso a paso sobre cómo descargar, instalar y ejecutar el software en un PC con Windows sin experiencia en programación.
Haz clic en este enlace o en el botón de arriba para abrir la página oficial de lanzamiento:
En la página de lanzamiento, busca la última versión. Aparece como un archivo comprimido (normalmente .zip) o como una carpeta que contiene los archivos.
Haz clic en el archivo para descargarlo. Guárdalo en un lugar fácil de encontrar, como el Escritorio o la carpeta Descargas.
Cuando la descarga termine, busca el archivo .zip o la carpeta en tu PC.
.zipEsto descomprime los archivos para que puedas usarlos.
Esta herramienta utiliza scripts de Python. Necesitas tener instalado Python 3.8 o superior.
Para comprobar si Python está instalado:
cmd y abre el Símbolo del sistemapython --version y pulsa IntroSi ves un número de versión 3.8 o superior, omite este paso.
Si Python no está instalado o la versión es anterior:
Los scripts necesitan paquetes de Python específicos del Python Package Index (PyPI).
Para instalarlos:
cd path\to\folder (reemplaza path\to\folder con la ubicación de tu carpeta)pip install -r requirements.txt
Esto descarga e instala todas las bibliotecas necesarias que el programa requiere.
En el Símbolo del sistema, dentro de la carpeta del proyecto, ejecuta:
python main.py
Esto inicia el script de demostración.
El script simulará la vulnerabilidad y mostrará mensajes que explican lo que está sucediendo. Sigue las instrucciones en pantalla para ver los resultados de la prueba.
El XSS es un tipo de fallo de seguridad en el que un atacante inyecta scripts maliciosos en sitios web o aplicaciones. El código del atacante puede ejecutarse dentro de tu navegador o aplicación y causar daños.
Esta herramienta muestra una forma en que el XSS puede ocurrir en el SDK de Vertex AI de Google Cloud cuando se utiliza en notebooks como Jupyter o Colab.
Si un atacante utiliza esta vulnerabilidad, podría ejecutar scripts dañinos sin haber iniciado sesión. Esto puede conducir al robo de datos u otros ataques.
Esta PoC crea conciencia para que usuarios y desarrolladores puedan proteger mejor sus sistemas.
Visita la página de lanzamiento aquí para descargar los archivos:
Este repositorio es para la investigación y educación sobre la seguridad de plataformas en la nube. Se centra en el problema CVE-2026-2472 que afecta al SDK de Vertex AI de Google Cloud Platform.
Para preguntas o problemas, utiliza la página de GitHub Issues aquí: