CVE-2025-27520
BentoML permet l'exécution de code à distance (RCE) via une désérialisation non sécurisée
- Publié
- 4 avr. 2025
- Mise à jour
- 4 avr. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 98,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
BentoML est une bibliothèque Python pour la création de systèmes de service en ligne optimisés pour les applications d'IA et l'inférence de modèles. Une vulnérabilité d'exécution de code à distance (Remote Code Execution, RCE) causée par une désérialisation non sécurisée a été identifiée dans la dernière version (v1.4.2) de BentoML. Elle permet à tout utilisateur non authentifié d'exécuter du code arbitraire sur le serveur. Un segment de code non sécurisé existe dans serde.py. Cette vulnérabilité est corrigée dans la version 1.4.3.
Sources
3- CVE-2025-27520Exploit
exploit pour CVE-2025-27520 Une vulnérabilité d'exécution de code à distance (RCE) causée par une désérialisation non sécurisée dans la dernière version (v1.4.2) de BentoML. Elle permet à tout utilisateur non authentifié d'exécuter du code arbitraire sur le serveur. Il existe un segment de code non sécurisé dans serde.py. Cette vulnérabilité est corrigée dans la version 1.4.3.
- day09-bentoml-deser-labRecherche
ay 09 — CVE-2025-27520 (style BentoML de désérialisation non sécurisée) — laboratoire Docker local
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.