Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en BentoML (CVE-2025-27520)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
04/04/2025
Última modificación:
27/06/2025

Descripción

BentoML es una librería de Python para crear sistemas de servidores en línea optimizados para aplicaciones de IA e inferencia de modelos. Se ha identificado una vulnerabilidad de Ejecución Remota de Código (RCE) causada por una deserialización insegura en la última versión (v1.4.2) de BentoML. Esta vulnerabilidad permite a cualquier usuario no autenticado ejecutar código arbitrario en el servidor. Existe un segmento de código inseguro en serde.py. Esta vulnerabilidad se corrigió en la versión 1.4.3.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bentoml:bentoml:*:*:*:*:*:*:*:* 1.3.4 (incluyendo) 1.4.2 (incluyendo)