Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en biblioteca HDF5 de TensorFlow (CVE-2026-2492)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-427 Elemento no controlado en la ruta de búsqueda
Fecha de publicación:
20/02/2026
Última modificación:
23/02/2026

Descripción

Vulnerabilidad de escalada de privilegios local por elemento de ruta de búsqueda no controlada en la biblioteca HDF5 de TensorFlow. Esta vulnerabilidad permite a atacantes locales escalar privilegios en instalaciones afectadas de TensorFlow. Un atacante debe primero obtener la capacidad de ejecutar código con pocos privilegios en el sistema objetivo para explotar esta vulnerabilidad.<br /> <br /> La falla se encuentra en el manejo de plugins. La aplicación carga plugins desde una ubicación no segura. Un atacante puede aprovechar esta vulnerabilidad para escalar privilegios y ejecutar código arbitrario en el contexto de un usuario objetivo. Fue ZDI-CAN-25480.