CVE-2026-49114
CVSS 3.1: 7.1/10 · высокий уровень
Пакет: onnx (PyPI)
Исправлено в: 1.21.0
Опубликовано: 10.09.2026
Описание: Метод save_external_data сначала проверяет, есть ли файл, а затем открывает его. Локально атакующий может подставить символическую ссылку и записать данные в чужой файл. На Windows такая проверка пути может пропустить абсолютный путь. Для владельца ML/LLM-сервиса чужая модель может испортить файлы на диске. О реальных атаках в данных не сообщают.
Действие: обновиться до 1.21.0.
Карточка OSV · Первоисточник advisory
#ml #cve_2026_49114
Post #274
150