Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en feast-dev (CVE-2025-11157)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
01/01/2026
Última modificación:
02/01/2026

Descripción

Hay una vulnerabilidad muy grave de ejecución remota de código en feast-dev/feast versión 0.53.0, específicamente en el trabajo de materialización de Kubernetes ubicado en 'feast/sdk/python/feast/infra/compute_engines/kubernetes/main.py'. La vulnerabilidad surge del uso de 'yaml.load(..., Loader=yaml.Loader)' para deserializar '/var/feast/feature_store.yaml' y '/var/feast/materialization_config.yaml'. Este método permite instanciar objetos Python arbitrarios, lo que permite a un atacante con capacidad de modificar estos archivos YAML, ejecutar comandos del sistema operativo en el pod de trabajo. Esta vulnerabilidad puede ser explotada antes de que la configuración sea validada, lo que podría llevar a la toma de control del clúster, envenenamiento de datos y sabotaje de la cadena de suministro.