CVE-2026-56121
Feast < 0.63.0 中通过 ApplyFeatureView gRPC 反序列化的未认证 RCE 漏洞
- 已发布
- 2026年6月24日
- 已更新
- 2026年8月28日
- 分配 CNA
- VulnCheck
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X低 · 未来 30 天
- 百分位
- 71.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Feast 0.63.0 之前的版本包含一个不安全的反序列化漏洞,允许未认证或未授权的攻击者通过向注册表服务器发送精心构造的 gRPC 请求来实现远程代码执行。OnDemandFeatureView 规范中的 user_defined_function.body 字段在任何授权检查执行之前会被从 base64 解码并传递给 dill.loads(),从而使攻击者能够嵌入带有任意 __reduce__ 方法的恶意序列化 Python 对象,以 feast 服务账户的身份执行操作系统命令。
来源
3针对 Feast registry gRPC 服务器的未授权 RCE 漏洞利用(CVE-2026-56121),利用 dill 反序列化。包括有效载荷生成、反向 Shell 支持以及通过 gRPC 反射进行目标识别。
CVE-2026-56121 — Feast <0.63.0 通过 gRPC 注册表 dill.loads 对 OnDemandFeatureView UDF 实现未认证远程代码执行(预认证)。包含实验环境 + 概念验证,端到端已验证。
CVE-2026-56121 的概念验证漏洞利用程序,该漏洞是 Feast 注册表 gRPC 服务器中因不安全的 dill 反序列化而导致的未认证远程代码执行(RCE)。包含一个 Docker 化的易受攻击实验环境,用于测试和验证。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。