← Back
AI / ML
CVE-2026-72642 high CVSS 8.8

The native inference process that Elasticsearch uses to evaluate uploaded machine learning models...

Summary

The native inference process that Elasticsearch uses to evaluate uploaded machine learning models...

AI summary openai / gpt-4o

Elasticsearchでの機械学習モデルを評価するネイティブ推論プロセスに脆弱性があり、モデル内のオフセットを使用してメモリアドレスを計算する際に、オフセットがストレージの範囲内にあるかどうかを検証していません。このため、モデルをアップロードして展開できるユーザーは、意図されたメモリ領域の外に読み書きを行うモデルを作成することができます。これにより、ヒープの破損やプロセスのクラッシュが発生し、十分な制御がある場合は任意コードの実行が可能になる可能性があります。
❓ What is the problem
Elasticsearchの推論プロセスでのメモリアドレス計算における検証不足の脆弱性。
📍 Affected scope
Elasticsearchの機械学習モデル評価プロセス。
🔥 Severity
攻撃者は任意コード実行の可能性があり、プロセスがクラッシュすることがある。
🔧 How to fix
Elasticsearchを最新のバージョンにアップデートし、追加のオフセット検証を実装する。
🛡️ Workaround
なし
🔍 Detection
最新のセキュリティアップデートが適用されているか確認する。

References

🍪 About cookies

We use cookies to keep you logged in, remember your language, and improve the service.

Details →