
Demuestra la CVE-2026-35492, una vulnerabilidad de path traversal en kedro-datasets PartitionedDataset que permite la escritura arbitraria de archivos, con análisis de impacto y orientación sobre parches.
CVE-2026-35492 (Vulnerabilidad de path traversal en PartitionedDataset permite escritura arbitraria de archivos)
PartitionedDataset en kedro-datasets era vulnerable a path traversal. Los IDs de partición se concatenaban directamente con la ruta base del dataset sin validación. Un atacante o entrada maliciosa que contenga componentes .. en un ID de partición podría provocar que se escribieran archivos fuera del directorio configurado del dataset, sobrescribiendo potencialmente archivos arbitrarios en el sistema de archivos.
Los usuarios de PartitionedDataset con cualquier backend de almacenamiento (sistema de archivos local, S3, GCS, etc.) están afectados.
La vulnerabilidad ha sido parcheada en la versión 9.3.0 de kedro-datasets. Los usuarios deben actualizar a kedro-datasets >= 9.3.0. La corrección normaliza las rutas construidas usando posixpath.normpath y valida que la ruta resuelta permanezca dentro del directorio base del dataset antes de su uso, lanzando un DatasetError si la ruta escapa del directorio base.
Los usuarios que no puedan actualizar deben validar los IDs de partición antes de pasarlos a PartitionedDataset, asegurándose de que no contengan componentes de ruta ...