CVE-2025-66034

Red Hat Security Advisory: RHOAI 3.3 - Red Hat OpenShift AI

Beschreibung

fontTools ist eine Bibliothek zum Bearbeiten von Schriften, die in Python geschrieben wurde. In den Versionen von 4.33.0 bis einschließlich der vor 4.60.2 liegenden Versionen hat das fonttools varLib-Skript (oder python3 -m fontTools.varLib) eine Schwachstelle für beliebige Datei-Überschreibungen, die zu einer Fernausführung von Code führt, wenn ein bösartiges .designspace-Dokument verarbeitet wird. Diese Schwachstelle betrifft den Hauptcodepfad (main() code path) von fontTools.varLib, der sowohl durch die CLI von fonttools varLib als auch durch jeden Code genutzt wird, der fontTools.varLib.main() aufruft. Dieses Problem wurde in Version 4.60.2 behoben.

Metriken

Severity
medium
kein öffentlicher PoC bekannt
6.3
Quelle: nvd-v3
44.1 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.5 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-03-04 07:18 UTC
CWE-91

Weakness-Klassen (CWE)

  • CWE-91Base

    XML Injection (aka Blind XPath Injection)

    The product does not properly neutralize special elements that are used in XML, allowing attackers to modify the syntax, content, or commands of the XML before it is processed by an end system.

    cwe.mitre.org →

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • aiohttp

    aiohttp3.13.3

  • anyscale

    ray2.52.0

  • bitnami

    argo-workflows3.0.0

  • bitnami

    golang1.25.0

  • bitnami

    php-min8.2.0

  • bitnami

    php-min8.3.0

  • bitnami

    php-min8.4.0

  • bitnami

    php-min8.5.0

  • go

    github.com/containerd/containerd

  • go

    github.com/containerd/containerd/v22.1.0-beta.0

  • go

    github.com/containerd/containerd/v22.2.0-beta.0

  • go

    github.com/expr-lang/expr

  • go

    github.com/kedacore/keda

  • go

    github.com/kedacore/keda/v22.18.0

  • go

    github.com/sigstore/fulcio

  • golang

    go1.25.0 – 1.25.6

  • golang

    go1.24.12

  • google

    sentencepiece0.2.1

  • IBM

    Concert< 3.0.0

    gefixt in 3.0.0

  • keras

    keras3.0.0 – 3.13.0

  • npm

    @langchain/core1.0.0

  • npm

    @langchain/core

  • npm

    langchain1.0.0

  • npm

    langchain

Quellen & Referenzen

Verknüpfte CVEs

21 weitere CVEs anzeigen
IDCVE-2025-66034