
CVE-2026-35492 का प्रदर्शन करता है, जो kedro-datasets PartitionedDataset में एक पाथ ट्रैवर्सल भेद्यता है जो मनमाने फ़ाइल लेखन की अनुमति देती है, साथ ही प्रभाव विश्लेषण और पैचिंग मार्गदर्शन के साथ।
CVE-2026-35492 (PartitionedDataset में पाथ ट्रैवर्सल भेद्यता मनमानी फ़ाइल लेखन की अनुमति देती है)
kedro-datasets में PartitionedDataset पाथ ट्रैवर्सल के प्रति संवेदनशील था। पार्टीशन आईडी को बिना किसी सत्यापन के सीधे डेटासेट के बेस पाथ के साथ जोड़ दिया जाता था। पार्टीशन आईडी में .. घटकों वाला कोई हमलावर या दुर्भावनापूर्ण इनपुट कॉन्फ़िगर किए गए डेटासेट निर्देशिका के बाहर फ़ाइलें लिखने का कारण बन सकता था, जिससे फ़ाइल सिस्टम पर मनमानी फ़ाइलों को अधिलेखित करने की संभावना बनती थी। किसी भी स्टोरेज बैकएंड (स्थानीय फ़ाइल सिस्टम, S3, GCS, आदि) के साथ PartitionedDataset के उपयोगकर्ता प्रभावित हैं।
यह भेद्यता kedro-datasets संस्करण 9.3.0 में पैच की गई है। उपयोगकर्ताओं को kedro-datasets >= 9.3.0 में अपग्रेड करना चाहिए। फिक्स posixpath.normpath का उपयोग करके निर्मित पाथ को सामान्य करता है और उपयोग से पहले सत्यापित करता है कि हल किया गया पाथ डेटासेट की बेस निर्देशिका के भीतर ही रहता है, यदि पाथ बेस निर्देशिका से बाहर निकलता है तो DatasetError उठाता है।
जो उपयोगकर्ता अपग्रेड नहीं कर सकते, उन्हें PartitionedDataset में पास करने से पहले पार्टीशन आईडी को सत्यापित करना चाहिए, यह सुनिश्चित करते हुए कि उनमें .. पाथ घटक न हों।