
Демонстрирует CVE-2026-35492, уязвимость обхода пути в kedro-datasets PartitionedDataset, позволяющую произвольную запись файлов, с анализом воздействия и рекомендациями по исправлению.
CVE-2026-35492 (Уязвимость обхода пути в PartitionedDataset, допускающая произвольную запись файлов)
PartitionedDataset в kedro-datasets был уязвим к обходу пути. Идентификаторы разделов (partition IDs) конкатенировались напрямую с базовым путём набора данных без проверки. Злоумышленник или вредоносный ввод, содержащий компоненты .. в идентификаторе раздела, мог привести к записи файлов за пределами настроенной директории набора данных, что потенциально позволяло перезаписывать произвольные файлы в файловой системе. Затронуты пользователи PartitionedDataset с любым бэкендом хранения (локальная файловая система, S3, GCS и т. д.).
Уязвимость исправлена в версии kedro-datasets 9.3.0. Пользователям следует обновиться до kedro-datasets >= 9.3.0. Исправление нормализует создаваемые пути с помощью posixpath.normpath и проверяет, что итоговый путь остаётся в пределах базовой директории набора данных перед использованием, вызывая DatasetError, если путь выходит за пределы базовой директории.
Пользователям, которые не могут обновиться, следует проверять идентификаторы разделов перед передачей их в PartitionedDataset, убеждаясь, что они не содержат компонентов пути .. .