
Esporre e descrivere in dettaglio una vulnerabilità XSS persistente non autenticata nell'SDK Python di Google Cloud Vertex AI che interessa le versioni dalla 1.98.0 alla 1.130.9.
Questo strumento mostra una proof of concept (PoC) tecnica per il problema di sicurezza CVE-2026-2472. Il problema riguarda l'SDK Python Vertex AI di Google Cloud Platform. È correlato a una vulnerabilità di cross-site scripting (XSS) non autenticata e memorizzata in alcune parti dell'SDK utilizzate con i notebook Jupyter e Colab.
Il software ti aiuta a capire come può essere attivata questa vulnerabilità. Funziona su Windows e non richiede conoscenze di programmazione. Puoi testarlo in sicurezza sul tuo sistema per comprendere il rischio.
Prima di iniziare, assicurati che il tuo PC soddisfi i seguenti requisiti:
Questo download include:
Gli script simulano come un attaccante può iniettare contenuti maliziosi nelle sessioni dei notebook Jupyter o Colab tramite l'SDK.
Questa sezione ti guida passo dopo passo su come scaricare, installare ed eseguire il software su un PC Windows senza esperienza di codifica.
Fai clic su questo link o sul pulsante in alto per aprire la pagina di rilascio ufficiale:
Nella pagina di rilascio, trova l'ultima versione. Appare come un archivio di file (di solito .zip) o come una cartella contenente i file.
Fai clic sul file per scaricarlo. Salvalo in un posto facile da trovare, come il Desktop o la cartella Download.
Una volta terminato il download, trova il file .zip o la cartella sul tuo PC.
.zipQuesta operazione decomprime i file così puoi usarli.
Questo strumento usa script Python. Devi avere Python 3.8 o successivo installato.
Per verificare se Python è installato:
cmd e apri il Prompt dei comandipython --version e premi InvioSe vedi un numero di versione 3.8 o superiore, salta questo passaggio.
Se Python non è installato o la versione è precedente:
Gli script richiedono specifici pacchetti Python dal Python Package Index (PyPI).
Per installarli:
cd path\to\folder (sostituisci path\to\folder con il percorso della tua cartella)pip install -r requirements.txt
Questo scarica e installa tutte le librerie necessarie al programma.
Nel Prompt dei comandi, all'interno della cartella del progetto, esegui:
python main.py
Questo avvia lo script dimostrativo.
Lo script simulerà la vulnerabilità e mostrerà messaggi che spiegano cosa sta accadendo. Segui le istruzioni sullo schermo per vedere i risultati del test.
L'XSS è un tipo di difetto di sicurezza in cui un attaccante inietta script dannosi in siti web o applicazioni. Il codice dell'attaccante può quindi essere eseguito nel tuo browser o nella tua app e causare danni.
Questo strumento mostra un modo in cui l'XSS può verificarsi nell'SDK Vertex AI di Google Cloud quando viene usato in notebook come Jupyter o Colab.
Se un attaccante sfrutta questa vulnerabilità, potrebbe eseguire script dannosi senza essere autenticato. Questo può portare al furto di dati o ad altri attacchi.
Questa PoC aumenta la consapevolezza affinché utenti e sviluppatori possano proteggere meglio i propri sistemi.
Visita la pagina di rilascio qui per scaricare i file:
Questo repository è dedicato alla ricerca e all'educazione sulla sicurezza delle piattaforme cloud. Ha come obiettivo il problema CVE-2026-2472 che riguarda l'SDK Vertex AI di Google Cloud Platform.
Per domande o problemi, utilizza la pagina GitHub Issues qui: