CVE-2026-2472
Vertex AI Python SDK विज़ुअलाइज़ेशन में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)
- प्रकाशित
- 20 फ़र॰ 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- GoogleCloud
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Amberकम · अगले 30 दिन
- प्रतिशत
- 44.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Google Cloud Vertex AI SDK (google-cloud-aiplatform) के _genai/_evals_visualization घटक में स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) 1.98.0 से 1.131.0 तक (लेकिन 1.131.0 को छोड़कर) के संस्करणों में एक अनधिकृत दूरस्थ हमलावर को मॉडल मूल्यांकन परिणामों या डेटासेट JSON डेटा में स्क्रिप्ट एस्केप अनुक्रम इंजेक्ट करके पीड़ित के Jupyter या Colab वातावरण में मनमाना JavaScript निष्पादित करने की अनुमति देता है।
स्रोत
2CVE-2026-2472 (GCP-2026-011) के लिए तकनीकी PoC: google-cloud-aiplatform _genai/_evals_visualization (Vertex AI Python SDK) में बिना प्रमाणीकरण वाला और संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS), जो Jupyter/Colab को प्रभावित करता है।
Google Cloud Vertex AI Python SDK में संस्करण 1.98.0 से 1.130.9 को प्रभावित करने वाली एक अप्रमाणित संग्रहीत XSS भेद्यता को उजागर करें और विस्तृत करें।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।