CVE-2026-56121
Feast < 0.63.0 में ApplyFeatureView gRPC डिसीरियलाइज़ेशन के माध्यम से बिना प्रमाणीकरण RCE
- प्रकाशित
- 24 जून 2026
- अद्यतन
- 28 अग॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 71.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
0.63.0 से पहले के Feast में एक असुरक्षित deserialization भेद्यता मौजूद है जो बिना प्रमाणीकरण वाले या अनधिकृत हमलावरों को रजिस्ट्री सर्वर पर एक विशेष रूप से तैयार gRPC अनुरोध भेजकर रिमोट कोड निष्पादन (remote code execution) प्राप्त करने की अनुमति देती है। OnDemandFeatureView spec का user_defined_function.body फ़ील्ड base64 से डिकोड किया जाता है और किसी भी प्राधिकरण जांच से पहले dill.loads() को पारित किया जाता है, जिससे हमलावर मनमाने __reduce__ विधि के साथ एक दुर्भावनापूर्ण क्रमबद्ध Python ऑब्जेक्ट एम्बेड कर सकते हैं और feast सेवा खाते के रूप में OS कमांड निष्पादित कर सकते हैं।
स्रोत
3- CVE-2026-56121_exploitएक्सप्लॉइट
अप्रमाणित RCE शोषण Feast रजिस्ट्री gRPC सर्वर (CVE-2026-56121) के लिए dill डीसीरियलाइज़ेशन का उपयोग करते हुए। इसमें पेलोड निर्माण, रिवर्स शेल समर्थन, और gRPC रिफ्लेक्शन के माध्यम से लक्ष्य पहचान शामिल है।
CVE-2026-56121 — Feast <0.63.0 gRPC रजिस्ट्री के माध्यम से अनधिकृत RCE (OnDemandFeatureView UDF का dill.loads पूर्व-प्रमाणीकरण)। प्रयोगशाला + PoC, e2e सत्यापित।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।