
PoC técnico para CVE-2026-2472 (GCP-2026-011): Cross-Site Scripting (XSS) não autenticado e armazenado em google-cloud-aiplatform _genai/_evals_visualization (Vertex AI Python SDK) afetando Jupyter/Colab.
google-cloud-aiplatformO google-cloud-aiplatform é o SDK Python oficial do Google Cloud para trabalhar com Vertex AI. Ele fornece abstrações de alto nível para criar, treinar, implantar e usar modelos de ML (incluindo AutoML e modelos personalizados), além de gerenciar conjuntos de dados, endpoints, pipelines e previsões.
GCP-2026-011 (publicado e atualizado em 2026-02-20) documenta a CVE-2026-2472, uma vulnerabilidade de XSS armazenado no componente _genai/_evals_visualization.py do Google Cloud Vertex AI Python SDK (google-cloud-aiplatform) afetando as versões 1.98.0 até, mas não incluindo, 1.131.0, onde um atacante não autenticado pode injetar sequências de escape de script em resultados de avaliação de modelo ou JSON de conjuntos de dados e alcançar execução arbitrária de JavaScript no ambiente Jupyter/Colab da vítima; o Google indica que o problema é corrigido atualizando para a versão 1.131.0 ou posterior (com 1.131.0 lançada em 2025-12-16).
vertexai/_genai/_evals_visualization.pyO arquivo é vulnerável a XSS armazenado porque insere JSON controlável pelo atacante diretamente em um bloco <script> inline sem realizar escape de contexto de script HTML. Isso permite que um valor malicioso contendo uma sequência de fechamento de script (ex.: </script>) saia da atribuição de dados JavaScript pretendida e injete JavaScript executável no HTML Jupyter/Colab renderizado.
A questão central é o padrão:
_get_evaluation_html(...) injeta JSON bruto em:
const data = {eval_result_json}; (linha 101)_get_comparison_html(...) injeta JSON bruto em:
const data = {eval_result_json}; (linha 180)_get_inference_html(...) injeta JSON bruto em:
const data = JSON.parse({dataframe_json}); (linha 252)Mesmo quando a entrada é serializada com json.dumps(...), isso apenas a torna um JSON válido — não a torna segura para embutir em um contexto HTML <script>. Se qualquer campo no JSON contiver </script>, o parser de HTML do navegador pode encerrar a tag de script atual e analisar o restante como HTML/JS controlado pelo atacante.
{
"prompt": "</script><script>alert('XSS');</script>",
"rows": []
}
CVE-2026-2472google-cloud-aiplatform e do pandaspip install google-cloud-aiplatform==1.98.0
pip install pandas
CVE-2026-2472.py para gerar o PoC local(.venv) L:\>python CVE-2026-2472.py
[+] xss_proof_local.html
