CVE-2026-56121
Feast < 0.63.0 RCE não autenticado via desserialização gRPC do ApplyFeatureView
- Publicado
- 24 de jun. de 2026
- Atualizado
- 28 de ago. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 71,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Feast anterior à versão 0.63.0 contém uma vulnerabilidade de desserialização insegura que permite que atacantes não autenticados ou não autorizados alcancem execução remota de código ao enviar uma solicitação gRPC maliciosa ao servidor de registro. O campo user_defined_function.body de uma especificação OnDemandFeatureView é decodificado de base64 e passado para dill.loads() antes que qualquer verificação de autorização seja realizada, permitindo que atacantes incorporem um objeto Python serializado malicioso com um método __reduce__ arbitrário para executar comandos do sistema operacional como a conta de serviço do feast.
Fontes
3- CVE-2026-56121_exploitExploit
Exploit de RCE não autenticado para o servidor gRPC do registry Feast (CVE-2026-56121) usando desserialização dill. Inclui geração de payload, suporte a reverse shell e identificação de alvo via reflexão gRPC.
CVE-2026-56121 — Feast <0.63.0 RCE não autenticado através do registro gRPC dill.loads de OnDemandFeatureView UDF (pré-autenticação). Lab + PoC, verificado e2e.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.