CVE-2026-9335
keras-team/kerasにおけるHDF5 ExternalLinksの不適切な処理
- 公開済み
- 2026/08/02
- 更新済み
- 2026/08/03
- CNA の割り当て
- @huntr_ai
- 観察された証拠
- 2026/09/02
プライマリ CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N低 · 今後 30 日間
- パーセンタイル
- 49.2%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
keras-team/keras バージョン 3.14.0 以前における脆弱性により、HDF5 ExternalLinks の不適切な処理が原因で、ローカルの HDF5 ファイル内容が任意に開示される可能性があります。`KerasFileEditor` および `keras.saving.load_weights` 関数は、ExternalLinks と SoftLinks を拒否するように設計された `safe_get_h5_group` および `safe_get_h5_dataset` ヘルパーをバイパスします。これにより、外部 HDF5 ファイルへのリンクが自動的に逆参照され、攻撃者が被害者のローカルファイルシステムから機密データを開示できるようになります。具体的には、`KerasFileEditor` はリンクされたファイルから属性とデータセットを内部構造に抽出し、`keras.saving.load_weights` はリンクされたファイルからユーザーのモデルに重みを読み込みます。この問題は、ExternalLinks を含む悪意のある `.h5`、`.weights.h5`、または `.keras` ファイルを提供することで悪用される可能性があります。
ソース
1CVE-2026-9335: KerasFileEditor と load_weights は h5py の ExternalLinks を追跡し、keras ≤ 3.14.0 において任意のローカル HDF5 ファイルの内容を開示します。アドバイザリ + 検証済み PoC。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。