CVE-2026-9147
uproot 5.7.4 e precedenti: Iniezione di codice tramite metadati TStreamerInfo
- Pubblicato
- 18 lug 2026
- Aggiornato
- 28 ago 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 16 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 13,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
uproot genera dinamicamente il codice sorgente delle classi Python a partire dai record TStreamerInfo di ROOT presenti in un file e lo compila in fase di esecuzione. Alcuni campi dei metadati degli streamer controllati dal file (ad esempio, i nomi degli elementi dello streamer) vengono interpolati nel codice Python generato senza un quoting sicuro tramite repr() o lo specificatore di formato !r. Un attaccante che può fornire un file ROOT appositamente creato può inserire contenuti che interrompono le espressioni Python in un campo dei metadati dello streamer. Quando uproot genera e invoca il corrispondente metodo di lettura, l'espressione Python iniettata viene valutata nel contesto del processo che apre il file, determinando l'esecuzione di codice Python arbitrario nelle applicazioni che aprono o elaborano file ROOT controllati dall'attaccante con i percorsi di codice uproot interessati.
Fonti
1uproot <= 5.7.4: iniezione di codice tramite generazione non sicura di sorgenti Python dai metadati di ROOT TStreamerInfo.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.