CVE-2026-11816 High CVSS 8.1/10

đźź  CVE-2026-11816: High Schwachstelle

CVE-2026-11816
8.1/10
High
Nein
Various
Network

„`html

Zusammenfassung

Keras-Versionen vor 3.14.0 enthalten eine kritische Path-Traversal-Schwachstelle in den Archiv-Extraktionsfunktionen. Die Validierungsmechanismen in keras/src/utils/file_utils.py prüfen Archiv-Pfade gegen das aktuelle Arbeitsverzeichnis (CWD) statt gegen das tatsächliche Extraktionsziel. Dies ermöglicht es Angreifern, Dateien außerhalb des vorgesehenen Verzeichnisses zu schreiben und potenziell das System zu kompromittieren.

Betroffene Systeme

Die Schwachstelle betrifft Keras-Installationen vor Version 3.14.0. Besonders gefährdet sind Umgebungen mit CWD /, einschließlich Docker-Container, CI/CD-Runner und Jupyter-Notebooks. Python 3.11 ist ohne den filter="data"-Sicherheitsmechanismus besonders anfällig.

Technische Details

Die fehlerhaften Funktionen filter_safe_tarinfos() und filter_safe_zipinfos() validieren Archiv-Mitglieder gegen das Prozess-CWD statt des Extraktionsziels. Wenn das CWD auf / gesetzt ist, wird die Validierungsgrenze zum Dateisystem-Root, wodurch Traversal-Pfade wie ../../etc/passwd die Sicherheitsprüfung umgehen können.

Ein zusätzlicher Fehler in der Zip-Filterlogik verursacht einen AttributeError bei blockierten Einträgen, was zu unvollständigen Extraktionen führt. Python 3.11 Installationen entbehren des filter="data" Sicherheitsnetzes vollständig.

Empfohlene Massnahmen

  • Upgrade auf Keras 3.14.0 oder höher durchfĂĽhren
  • Keras-Operationen nicht in Umgebungen mit CWD / ausfĂĽhren
  • Archiv-Extraktionen in isolierte, dedizierte Verzeichnisse mit restriktiven Berechtigungen durchfĂĽhren
  • Eingabe-Archive auf Malware und verdächtige Pfade ĂĽberprĂĽfen
  • Python 3.11 auf aktuelle Versionen aktualisieren
  • Datei-IntegritätsĂĽberwachung implementieren

Bewertung

CVSS Score: 8.1 (High)

Die hohe Bewertung widerspiegelt das erhebliche Risiko für Dateiintegrität und potenzielle Code-Injection. Die Anfälligkeit ist in verbreiteten Containerized-Umgebungen leicht auszulösen und ermöglicht Privilege-Escalation durch Manipulation von Konfigurationsdateien.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-11816-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 13.06.2026
Alle CVEs ansehen