
Demonstra a CVE-2026-35492, uma vulnerabilidade de path traversal no PartitionedDataset do kedro-datasets que permite gravação arbitrária de arquivos, com análise de impacto e orientações de correção.
CVE-2026-35492 (Vulnerabilidade de path traversal no PartitionedDataset permite escrita arbitrária de arquivos)
O PartitionedDataset no kedro-datasets estava vulnerável a path traversal. Os IDs de partição eram concatenados diretamente com o caminho base do dataset sem validação. Um atacante ou entrada maliciosa contendo componentes .. em um ID de partição poderia fazer com que arquivos fossem gravados fora do diretório configurado do dataset, potencialmente sobrescrevendo arquivos arbitrários no sistema de arquivos.
Usuários do PartitionedDataset com qualquer backend de armazenamento (sistema de arquivos local, S3, GCS, etc.) são afetados.
A vulnerabilidade foi corrigida na versão 9.3.0 do kedro-datasets. Os usuários devem atualizar para kedro-datasets >= 9.3.0. A correção normaliza os caminhos construídos usando posixpath.normpath e valida que o caminho resolvido permanece dentro do diretório base do dataset antes do uso, gerando um DatasetError se o caminho escapar do diretório base.
Usuários que não puderem atualizar devem validar os IDs de partição antes de passá-los ao PartitionedDataset, garantindo que eles não contenham componentes de caminho ...