„`html
Zusammenfassung
Die Schwachstelle CVE-2026-66007 betrifft die Datasets-Bibliothek in Version 5.0.0 und älter. Eine Path-Traversal-Vulnerability in ordnergestützten Dataset-Buildern ermöglicht es Angreifern, beliebige lokale Dateien auszulesen und in die Ausgabe einzubetten, wenn save_to_disk() oder push_to_hub() aufgerufen wird. Die Schwachstelle wurde in Commit f989ef9 behoben.
Betroffene Systeme
Anfällige Versionen: Datasets bis einschließlich Version 5.0.0
Plattformen: Alle Systeme, die die betroffene Datasets-Bibliothek nutzen
Besonders gefährdet sind Produktionsumgebungen, die automatisierte Dataset-Verarbeitung durchführen.
Technische Details
Die Vulnerability liegt in der unzureichenden Validierung des file_name-Metadatenfeldes. Der Parameter wird direkt mit dem Dataset-Verzeichnispfad konkateniert, ohne Path-Traversal-Sequenzen (z.B. ../, ..\) zu filtern oder zu normalisieren.
Angriffsszenario: Ein Angreifer kann einen manipulierten file_name-Wert wie ../../../../etc/passwd bereitstellen. Bei der Ausführung von save_to_disk() wird diese Datei ausgelesen und in das Output-Dataset eingebettet.
Angriffsvektor: Network (Remote) – vulnerable Systeme können über APIs oder externe Eingabequellen kompromittiert werden.
Empfohlene Massnahmen
- Sofortmassnahme: Update auf Version nach Commit f989ef9 durchführen
- Input-Validierung: Alle
file_name-Parameter auf Path-Traversal-Sequenzen prüfen - Pfad-Normalisierung:
os.path.normpath()nutzen und relative Pfade blockieren - Principle of Least Privilege: Dateisystem-Zugriffe beschränken
- Monitoring: ungewöhnliche
save_to_disk()-Aufrufe protokollieren
Bewertung
CVSS 3.1: 6.5 (Mittel)
Die Schwachstelle ermöglicht Datenlecks, stellt aber keine unmittelbare Codeausführung dar. Das Risiko ist erheblich für Systeme, die sensitive Dateien enthalten.
„`