← Back
CVE-2026-47852
high
CVSS 7.5
A local attacker on a multi-user host can pre-create the deterministic cache path and plant a...
Summary
A local attacker on a multi-user host can pre-create the deterministic cache path and plant a...
AI summary openai / gpt-4o
Spring AIの複数のバージョンには、ローカルの攻撃者がONNXモデルファイルを悪用して攻撃を仕掛ける脆弱性があります。これにより、マルチユーザーホスト上での権限のないキャッシュパスの作成と悪意のあるモデルファイルの設置が可能となります。この問題は、特定のキャッシュパスの予測可能性に起因します。
❓ What is the problem
Spring AIにおけるONNXモデルファイルの悪用が可能な脆弱性。
📍 Affected scope
Spring AI 2.0.0, 1.1.0 - 1.1.8, 1.0.0 - 1.0.9
🔥 Severity
マルチユーザーホスト環境で攻撃を受ける可能性があり、システムのセキュリティに重大な影響があります。
🔧 How to fix
セキュアなキャッシュパス戦略を採用し、不正なファイルの配置を防ぐアップデートを提供する。
🛡️ Workaround
情報なし
🔍 Detection
影響を受けるキャッシュパスを監視して、不審なONNXモデルファイルの存在を確認する。