CVE-2026-35492
Kedro-Datasets tem uma vulnerabilidade de path traversal no PartitionedDataset que permite escrita arbitrária de arquivos
- Publicado
- 7 de abr. de 2026
- Atualizado
- 8 de abr. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 36,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Kedro-Datasets é um plugin do Kendo que fornece conectores de dados. Antes da versão 9.3.0, o PartitionedDataset em kedro-datasets era vulnerável a path traversal. Os IDs de partição eram concatenados diretamente com o caminho base do dataset, sem validação. Um atacante ou entrada maliciosa contendo componentes `..` em um ID de partição poderia fazer com que arquivos fossem gravados fora do diretório configurado do dataset, potencialmente sobrescrevendo arquivos arbitrários no sistema de arquivos. Usuários do PartitionedDataset com qualquer backend de armazenamento (sistema de arquivos local, S3, GCS, etc.) são afetados. Esta vulnerabilidade foi corrigida na versão 9.3.0.
Fontes
1Demonstra a CVE-2026-35492, uma vulnerabilidade de path traversal no PartitionedDataset do kedro-datasets que permite gravação arbitrária de arquivos, com análise de impacto e orientações de correção.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.