CVE-2026-35492
Kedro-Datasets presenta una vulnerabilità di path traversal in PartitionedDataset che consente la scrittura arbitraria di file.
- Pubblicato
- 7 apr 2026
- Aggiornato
- 8 apr 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 36,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Kedro-Datasets è un plugin Kendo che fornisce connettori per i dati. Prima della versione 9.3.0, PartitionedDataset in kedro-datasets era vulnerabile a path traversal. Gli ID delle partizioni venivano concatenati direttamente con il percorso base del dataset senza alcuna validazione. Un attaccante o un input dannoso contenente componenti `..` in un ID di partizione poteva causare la scrittura di file al di fuori della directory configurata del dataset, sovrascrivendo potenzialmente file arbitrari sul filesystem. Gli utenti di PartitionedDataset con qualsiasi backend di storage (filesystem locale, S3, GCS, ecc.) sono interessati. Questa vulnerabilità è corretta nella versione 9.3.0.
Fonti
1Dimostra la CVE-2026-35492, una vulnerabilità di path traversal in kedro-datasets PartitionedDataset che consente la scrittura arbitraria di file, con analisi dell'impatto e indicazioni per la correzione.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.