
Démontre la CVE-2026-35492, une vulnérabilité de traversée de chemin dans kedro-datasets PartitionedDataset permettant l'écriture arbitraire de fichiers, avec analyse d'impact et conseils de correction.
CVE-2026-35492 (Vulnérabilité de traversée de chemin dans PartitionedDataset permettant l'écriture arbitraire de fichiers)
PartitionedDataset dans kedro-datasets était vulnérable à la traversée de chemin. Les identifiants de partition étaient concaténés directement avec le chemin de base du jeu de données sans validation. Un attaquant ou une entrée malveillante contenant des composants .. dans un identifiant de partition pouvait entraîner l'écriture de fichiers en dehors du répertoire configuré du jeu de données, avec un risque potentiel d'écrasement de fichiers arbitraires sur le système de fichiers. Les utilisateurs de PartitionedDataset avec n'importe quel backend de stockage (système de fichiers local, S3, GCS, etc.) sont concernés.
La vulnérabilité a été corrigée dans kedro-datasets version 9.3.0. Les utilisateurs doivent mettre à niveau vers kedro-datasets >= 9.3.0. Le correctif normalise les chemins construits à l'aide de posixpath.normpath et valide que le chemin résolu reste dans le répertoire de base du jeu de données avant utilisation, en levant une DatasetError si le chemin sort du répertoire de base.
Les utilisateurs qui ne peuvent pas mettre à niveau doivent valider les identifiants de partition avant de les transmettre à PartitionedDataset, en s'assurant qu'ils ne contiennent pas de composants de chemin ...