Vulnerabilidad en biblioteca HDF5 de TensorFlow (CVE-2026-2492)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-427
Elemento no controlado en la ruta de búsqueda
Fecha de publicación:
20/02/2026
Última modificación:
23/02/2026
Descripción
Vulnerabilidad de escalada de privilegios local por elemento de ruta de búsqueda no controlada en la biblioteca HDF5 de TensorFlow. Esta vulnerabilidad permite a atacantes locales escalar privilegios en instalaciones afectadas de TensorFlow. Un atacante debe primero obtener la capacidad de ejecutar código con pocos privilegios en el sistema objetivo para explotar esta vulnerabilidad.<br />
<br />
La falla se encuentra en el manejo de plugins. La aplicación carga plugins desde una ubicación no segura. Un atacante puede aprovechar esta vulnerabilidad para escalar privilegios y ejecutar código arbitrario en el contexto de un usuario objetivo. Fue ZDI-CAN-25480.
Impacto
Puntuación base 3.x
7.00
Gravedad 3.x
ALTA



