CVE-2026-35492(PartitionedDataset 中的路径遍历漏洞允许任意文件写入)
kedro-datasets 中的 PartitionedDataset 存在路径遍历漏洞。分区 ID 未经验证直接与数据集基础路径拼接。包含 .. 组件的分区 ID 可能被攻击者或恶意输入利用,导致文件被写入配置的数据集目录之外,从而可能覆盖文件系统上的任意文件。
使用任何存储后端(本地文件系统、S3、GCS 等)的 PartitionedDataset 用户均受影响。
该漏洞已在 kedro-datasets 9.3.0 版本中修复。 用户应升级至 kedro-datasets >= 9.3.0。该修复使用 posixpath.normpath 规范化构造的路径,并在使用前验证解析后的路径仍位于数据集基础目录内,若路径超出基础目录则抛出 DatasetError。
无法升级的用户应在将分区 ID 传递给 PartitionedDataset 之前进行验证,确保其不包含 .. 路径组件。