
Numpy deserialization command execution
NumPy é uma biblioteca Python poderosa, usada principalmente para realizar cálculos em arrays multidimensionais. Especialistas analisam que as versões menores ou iguais a 1.16.0 contêm essa vulnerabilidade. A sugestão de correção é remover o parâmetro allow_pickle da função load em lib/npyio.py ou alterar seu valor para False para evitar problemas de desserialização; na versão 1.16.3 (Mac/Windows) testada, a função load removeu o parâmetro allow_pickle. No entanto, ainda existe execução de comandos.
Na época do teste, a versão mais recente era a 1.16.3

Referência:https://mp.weixin.qq.com/s/9qwTTtQdpIjH8f0CcDYs6g