Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-68772
CVSS 8.0 — ALTO

CVE-2026-68772: Vulnerabilità RCE in ZenML

Pubblicato il 2026-08-07 · Fonte: NVD NIST

CVE ID
CVE-2026-68772
CVSS Score
8.0
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H

Riassunto tecnico

La vulnerabilità CVE-2026-68772 è stata scoperta in ZenML 0.94.6 e consente l'esecuzione di codice arbitrario tramite un attacco di tipo Remote Code Execution (RCE). Ciò avviene a causa di una vulnerabilità nel componente CloudpickleMaterializer, che permette agli attaccanti di eseguire codice malevolo sostituendo un file pickle con un payload cloudpickle dannoso. La CVSS Score di 8.0 indica un impatto alto.

Impatto

Un attaccante può sfruttare questa vulnerabilità sostituendo un file artifact.pkl con un payload cloudpickle malevolo, contenente un metodo __reduce__ dannoso. Quando un utente o una pipeline materializza l'artifact, il codice arbitrario viene eseguito a causa della chiamata non sanificata a cloudpickle.load() in cloudpickle_materializer.py. Ciò può portare all'esecuzione di comandi di sistema arbitrari.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, si consiglia di aggiornare ZenML alla versione più recente disponibile, che dovrebbe includere il fix per la vulnerabilità. Inoltre, è importante limitare l'accesso alla store condivisa degli artifact e implementare controlli di sicurezza per prevenire l'inserimento di codice malevolo. Se non è possibile aggiornare immediatamente, si possono implementare workaround come la validazione dei file pickle prima di caricarli.

FAQ — Domande frequenti

Cos'è la vulnerabilità CVE-2026-68772?

La vulnerabilità CVE-2026-68772 è una vulnerabilità di tipo RCE in ZenML 0.94.6 che consente l'esecuzione di codice arbitrario.

Come si sfrutta la vulnerabilità?

La vulnerabilità viene sfruttata sostituendo un file pickle con un payload cloudpickle malevolo, che viene poi eseguito quando un utente o una pipeline materializza l'artifact.

Come proteggersi da CVE-2026-68772?

Per proteggersi, è consigliabile aggiornare ZenML alla versione più recente, limitare l'accesso alla store condivisa degli artifact e implementare controlli di sicurezza per prevenire l'inserimento di codice malevolo.

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.