
Expor e detalhar uma vulnerabilidade de XSS armazenado não autenticado no SDK Python do Google Cloud Vertex AI que afeta as versões 1.98.0 a 1.130.9.
Esta ferramenta demonstra uma prova de conceito (PoC) técnica para o problema de segurança CVE-2026-2472. O problema afeta o Vertex AI Python SDK do Google Cloud Platform. Relaciona-se a uma vulnerabilidade de cross-site scripting (XSS) não autenticada e armazenada em partes do SDK usadas com notebooks Jupyter e Colab.
O software ajuda a ver como esta vulnerabilidade pode ser acionada. Ele funciona no Windows e não requer conhecimento de programação. Você pode testar isso com segurança no seu próprio sistema para entender o risco.
Antes de começar, verifique se o seu PC atende aos seguintes requisitos:
Este download contém:
Os scripts simulam como um atacante pode injetar conteúdo malicioso em sessões de notebooks Jupyter ou Colab por meio do SDK.
Esta seção orienta passo a passo sobre como baixar, instalar e executar o software em um PC com Windows, sem necessidade de conhecimento em programação.
Clique neste link ou no botão acima para abrir a página de lançamento oficial:
Na página de lançamento, encontre a versão mais recente. Ela aparece como um arquivo (geralmente .zip) ou uma pasta contendo os arquivos.
Clique no arquivo para baixá-lo. Salve-o em um local de fácil acesso, como sua Área de Trabalho ou pasta Downloads.
Assim que o download terminar, localize o arquivo .zip ou pasta no seu PC.
.zipIsso descompacta os arquivos para que você possa usá-los.
Esta ferramenta utiliza scripts Python. Você precisa do Python 3.8 ou posterior instalado.
Para verificar se o Python está instalado:
cmd e abra o Prompt de Comandopython --version e pressione EnterSe você vir um número de versão 3.8 ou superior, pule esta etapa.
Se o Python não estiver instalado ou a versão for mais antiga:
Os scripts precisam de pacotes Python específicos do Python Package Index (PyPI).
Para instalá-los:
cd caminho\para\pasta (substitua caminho\para\pasta pelo local da sua pasta)pip install -r requirements.txt
Isso baixa e instala todas as bibliotecas necessárias que o programa precisa.
No Prompt de Comando, dentro da pasta do projeto, execute:
python main.py
Isso inicia o script de demonstração.
O script simulará a vulnerabilidade e mostrará mensagens que explicam o que está acontecendo. Siga as instruções na tela para ver os resultados do teste.
XSS é um tipo de falha de segurança onde um atacante injeta scripts maliciosos em sites ou aplicações. O código do atacante pode então ser executado dentro do seu navegador ou aplicativo e causar danos.
Esta ferramenta mostra uma maneira como o XSS pode acontecer no Vertex AI SDK do Google Cloud quando usado em notebooks como Jupyter ou Colab.
Se um atacante usar esta vulnerabilidade, ele pode executar scripts maliciosos sem estar logado. Isso pode levar a roubo de dados ou outros ataques.
Esta PoC aumenta a conscientização para que usuários e desenvolvedores possam proteger melhor seus sistemas.
Visite a página de lançamento aqui para baixar os arquivos:
Este repositório é para pesquisa e educação sobre segurança em plataformas de nuvem. Ele visa o problema CVE-2026-2472 que afeta o Vertex AI SDK do Google Cloud Platform.
Para perguntas ou problemas, use a página de Issues do GitHub aqui: