MONAI 1.6.0 之前的版本在 中的 函数存在远程代码执行漏洞。该漏洞是由于使用了不安全的 反序列化操作所导致。攻击者可以构造恶意的 pickle 文件,在文件被易受攻击的函数反序列化时,执行任意系统命令。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| Project-MONAI | MONAI | 0 ~ 1.6.0 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-100844 | 8.4 HIGH | MONAI before 1.6.0 OS Command Injection via dataset_name_or_id |
| CVE-2026-100841 | 7.8 HIGH | MONAI through 1.6.0 PersistentDataset Remote Code Execution via Pickle Cache |
| CVE-2026-100845 | 7.8 HIGH | MONAI before 1.6.0 Remote Code Execution via NumpyReader |
| CVE-2026-100840 | 7.8 HIGH | MONAI through 1.6.0 Remote Code Execution via bundle configuration |
| CVE-2026-100846 | 7.6 HIGH | MONAI before 1.5.2 Remote Code Execution via Pickle Deserialization |
| CVE-2026-100842 | 7.0 HIGH | MONAI through 1.6.0 _get_fake_spatial_shape eval() Sandbox Bypass via Attribute Chains |
No comments yet