Unsichere Deserialisierung in MONAI über pickle_operations
Kennzahlen
- CVSS-Basiswert
- 8.8
- Veröffentlicht
- Aktualisiert
- Quelle
- NVD
Beschreibung
MONAI (Medical Open Network for AI) ist ein KI-Toolkit für die medizinische Bildgebung. In Versionen bis einschliesslich 1.5.0 verarbeitet die Funktion pickle_operations in monai/data/utils.py automatisch Schlüssel-Wert-Paare eines Dictionaries, die mit einem bestimmten Suffix enden, und deserialisiert sie mittels pickle.loads(). Diese Funktion enthält keinerlei Sicherheitsmassnahmen. Die Deserialisierung kann zur Codeausführung führen. Zum Zeitpunkt der Veröffentlichung ist keine korrigierte Version verfügbar. CVSS-Basiswert: 8.8 (Hoch).
Changelog
-
2026-07-20 · zuletzt
- Report neu erstellt.
Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.
Betroffene Produkte
Quellen und Referenzen
Weitere Schwachstellen in CISA ICS Medical Advisories
- Pharmacy/Medical Store POS – SQL-Injection über den name-Parameter CVE-2024-40392
- SQL-Injection im Pharmacy/Medical Store Point of Sale System CVE-2024-36673
- ICSNPP Ethercat Zeek Plugin – Out-of-Bounds-Write CVE-2023-7243
- ICSNPP Ethercat Zeek Plugin – Out-of-Bounds-Write CVE-2023-7244
- ICS Business Manager – SQL-Injection CVE-2023-6097
- CVE-2025-58755 – Überschreiben von Systemdateien beim Entpacken in MONAI CVE-2025-58755
Feed folgen, kostenlos
Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.
RSS-Feed öffnen Zustellung anfragenÜber diesen Report
- Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
- Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
- NIS2/CRA-relevante Produkte im DACH-Markt.