在 MONAI 1.5.2 之前的版本中, 文件中的 函数存在反序列化不受信任数据的安全漏洞。该函数会读取一个 文件,并将其内容直接传递给 进行反序列化,期间未对数据源或内容进行任何验证。如果应用程序调用了 函数来处理由攻击者提供的 pickle 文件,那么在反序列化过程中,任何定义了 方法的对象都会被执行,从而导致在当前应用程序上下文中执行任意代码。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| Project-MONAI | MONAI | 0 ~ 1.5.2 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-100844 | 8.4 HIGH | MONAI before 1.6.0 OS Command Injection via dataset_name_or_id |
| CVE-2026-100841 | 7.8 HIGH | MONAI through 1.6.0 PersistentDataset Remote Code Execution via Pickle Cache |
| CVE-2026-100843 | 7.8 HIGH | MONAI before 1.6.0 Remote Code Execution via algo_from_pickle |
| CVE-2026-100845 | 7.8 HIGH | MONAI before 1.6.0 Remote Code Execution via NumpyReader |
| CVE-2026-100840 | 7.8 HIGH | MONAI through 1.6.0 Remote Code Execution via bundle configuration |
| CVE-2026-100842 | 7.0 HIGH | MONAI through 1.6.0 _get_fake_spatial_shape eval() Sandbox Bypass via Attribute Chains |
No comments yet