uproot 5.7.4 及更早版本代码注入漏洞 漏洞概述 uproot 动态生成 Python 类源代码,并在运行时编译。某些文件控制的流媒体元数据字段(例如,流媒体元素名称)被插入到生成的 Python 源代码中,没有通过 repr() 或 Ir 格式说明符进行安全转义。攻击者可以提供经过精心设计的 ROOT 文件,将 Python 表达式破坏内容放入流媒体元数据字段。当 uproot 生成并调用相应的读取器方法时,注入的 Python 表达式将在打开文件的进程的上下文中进行评估,导致在打开或处理受攻击者控制的 ROOT 文件的应用程序中执行任意 Python 代码。 影响范围 uproot <= 5.7.4 修复方案 在 commit c045c28 中修复 参考链接 GitHub Security Advisory Patch Commit Product 其他信息 CVE: CVE-2026-9147 CWE: CWE-94 Improper Control of Generation of Code ('Code Injection') CVSS: 8.5 CVSS V4 Vector: CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N 发布日期: 7/18/2026 报告者: Sai Teja Erukude