Pubblicato il 2026-07-03 · Fonte: NVD NIST
La vulnerabilità CVE-2026-12481 è stata scoperta in keras-team/keras versione 3.14.0 e consente l'esecuzione di codice arbitrario a causa di un errore di logica nella gestione della deserializzazione nella funzione `_raise_for_lambda_deserialization()`. Ciò permette a un attaccante di eseguire codice arbitrario sul sistema. La vulnerabilità non è ancora stata sfruttata attivamente.
Un attaccante può sfruttare questa vulnerabilità per eseguire codice arbitrario a livello di sistema operativo, potenzialmente portando a un controllo completo del sistema. I sistemi a rischio sono quelli che utilizzano la versione 3.14.0 di keras-team/keras e che non hanno implementato le dovute misure di sicurezza.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, è consigliabile aggiornare keras-team/keras alla versione più recente e implementare le misure di sicurezza raccomandate, come l'uso di `SafeModeScope` per garantire la deserializzazione sicura. Inoltre, è importante tenere sempre aggiornati i sistemi e le applicazioni per prevenire eventuali exploit.
La vulnerabilità CVE-2026-12481 è un errore di logica nella gestione della deserializzazione in keras-team/keras che consente l'esecuzione di codice arbitrario.
Il CVSS Score di questa vulnerabilità è 8.8, classificato come alto.
Per proteggersi da questa vulnerabilità, è consigliabile aggiornare keras-team/keras alla versione più recente e implementare le misure di sicurezza raccomandate, come l'uso di `SafeModeScope` per garantire la deserializzazione sicura.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.