Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en bentoml/bentoml (CVE-2024-9070)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
20/03/2025
Última modificación:
15/10/2025

Descripción

Existe una vulnerabilidad de deserialización en el servidor de ejecución de BentoML en las versiones de bentoml/bentoml anteriores a la 1.3.4.post1. Al configurar parámetros específicos, un atacante puede ejecutar código arbitrario no autorizado en el servidor, lo que causa graves daños. La vulnerabilidad se activa cuando el parámetro args-number es mayor que 1, lo que provoca la deserialización automática y la ejecución de código arbitrario.

Referencias a soluciones, herramientas e información