CVE-2026-0897
Negação de Serviço no Keras via Alocação Excessiva de Memória nos Metadados HDF5
- Publicado
- 15 de jan. de 2026
- Atualizado
- 15 de jul. de 2026
- Atribuindo CNA
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 26,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Alocação de Recursos Sem Limites ou Aceleração no componente de carregamento de pesos HDF5 no Google Keras 3.0.0 até 3.13.0 em todas as plataformas permite que um atacante remoto cause uma Negação de Serviço (DoS) por meio de esgotamento de memória e uma falha do interpretador Python através de um arquivo .keras manipulado contendo um arquivo model.weights.h5 válido cujo conjunto de dados declara uma forma extremamente grande.
Fontes
2Alocação de recursos sem limites ou limitação de taxa no componente de carregamento de pesos HDF5 no Google Keras 3.0.0 até 3.13.0 em todas as plataformas permite que um atacante remoto cause uma Negação de Serviço (DoS) por meio de esgotamento de memória e uma falha do interpretador Python via um arquivo .keras maliciosamente criado.
- CVE-2026-PoCsPesquisa
Uma coleção curada pela comunidade e verificada de exploits de Proof-of-Concept para CVEs divulgadas em 2026.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.