CVE-2025-69872
Red Hat Security Advisory: RHOAI 3.3 - Red Hat OpenShift AI
Beschreibung
DiskCache (python-diskcache) bis Version 5.6.3 verwendet standardmäßig das Python-Pickling für die Serialisierung. Ein Angreifer mit Schreibzugriff auf das Cache-Verzeichnis kann eine beliebige Codeausführung erreichen, wenn eine betroffene Anwendung aus dem Cache liest.
Metriken
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
aiohttp
aiohttp3.13.3
anyscale
ray2.52.0
bitnami
argo-workflows3.0.0
bitnami
golang1.25.0
bitnami
php-min8.2.0
bitnami
php-min8.3.0
bitnami
php-min8.4.0
bitnami
php-min8.5.0
go
github.com/containerd/containerd
go
github.com/containerd/containerd/v22.1.0-beta.0
go
github.com/containerd/containerd/v22.2.0-beta.0
go
github.com/expr-lang/expr
go
github.com/kedacore/keda
go
github.com/kedacore/keda/v22.18.0
go
github.com/sigstore/fulcio
golang
go1.25.0 – 1.25.6
golang
go1.24.12
google
sentencepiece0.2.1
IBM
Concert< 3.0.0
gefixt in 3.0.0
keras
keras3.0.0 – 3.13.0
npm
@langchain/core1.0.0
npm
@langchain/core
npm
langchain1.0.0
npm
langchain
Quellen & Referenzen
- https://github.com/opencontainers/runc/security/advisories/GHSA-cgrx-mc8f-2prmadvisory
- https://github.com/opencontainers/runc/commit/3f925525b44d247e390e529e772a0dc0c0bc3557fix
- https://github.com/opencontainers/runc/commit/435cc81be6b79cdec73b4002c0dae549b2f6ae6dfix
- https://github.com/opencontainers/runc/commit/44a0fcf685db051c80b8c269812bb177f5802c58fix
- https://github.com/opencontainers/runc/commit/4b37cd93f86e72feac866442988b549b5b7bf3e6fix
- https://github.com/opencontainers/runc/commit/6fc191449109ea14bb7d61238f24a33fe08c651ffix
- https://github.com/opencontainers/runc/commit/77889b56db939c323d29d1130f28f9aea2edb544fix
- https://github.com/opencontainers/runc/commit/77d217c7c3775d8ca5af89e477e81568ef4572dbfix
- https://github.com/opencontainers/runc/commit/a41366e74080fa9f26a2cd3544e2801449697322fix
- https://github.com/opencontainers/runc/commit/b3dd1bc562ed9996d1a0f249e056c16624046d28fix
- https://github.com/opencontainers/runc/commit/d40b3439a9614a86e87b81a94c6811ec6fa2d7d2fix
- https://github.com/opencontainers/runc/commit/d61fd29d854b416feaaf128bf650325cd2182165fix
- https://github.com/opencontainers/runc/commit/db19bbed5348847da433faa9d69e9f90192bfa64fix
- https://github.com/opencontainers/runc/commit/ed6b1693b8b3ae7eb0250a7e76fc888cdacf98c1fix
- https://github.com/opencontainers/runc/commit/fdcc9d3cad2f85954a241ccb910a61aaa1ef47f3fix
- https://github.com/opencontainers/runc/commit/ff6fe1324663538167eca8b3d3eec61e1bd4fa51fix
- https://github.com/opencontainers/runc/commit/ff94f9991bd32076c871ef0ad8bc1b763458e480fix
- https://github.com/opencontainers/selinux/pull/237fix
- http://github.com/opencontainers/runc/commit/a41366e74080fa9f26a2cd3544e2801449697322web
- http://github.com/opencontainers/runc/commit/fdcc9d3cad2f85954a241ccb910a61aaa1ef47f3web
Verknüpfte CVEs
- CVE-2026-24486
Python-Multipart ist ein Streaming-Multipart-Parser für Python.
highCVSSv3 8.6 - CVE-2026-24049
`wheel` ist ein Kommandozeilenwerkzeug zum Manipulieren von Python-Wheel-Dateien, wie in PEP 427 definiert.
highCVSSv3 7.1 - CVE-2026-22807
vLLM ist ein Inferenz- und Bereitstellungsmotor für große Sprachmodelle (LLMs).
highCVSSv3 8.8 - CVE-2026-22778
vLLM ist ein Inferenz- und Bereitstellungsmotor für große Sprachmodelle (LLMs).
criticalCVSSv3 9.8 - CVE-2026-21441
urllib3 ist eine HTTP-Client-Bibliothek für Python.
highCVSSv3 7.5 - CVE-2026-1260
Ein Fehler wurde in Sentencepiece gefunden.
highCVSSv3 7.8 - CVE-2026-0897
Zuweisung von Ressourcen ohne Grenzen oder Drosselung im HDF5-Gewichts-Lade-Komponente in Google Keras 3.0.0 bis 3.13.0 auf allen Plattfo…
highCVSSv3 7.5 - CVE-2025-69223
AIOHTTP ist ein asynchroner HTTP-Client/Server-Framework für asyncio und Python.
highCVSSv3 7.5 - CVE-2025-68665
LangChain ist ein Framework zum Aufbau von LLM-gestützten Anwendungen.
highCVSSv3 8.6 - CVE-2025-68476
KEDA ist ein Kubernetes-basierter Komponente für ereignisgesteuertes automatisches Skalieren.
high - CVE-2025-68156
Expr ist eine Ausdruckssprache und -auswertung für Go.
highCVSSv3 7.5 - CVE-2025-67726
Tornado ist ein Python-Webframework und eine asynchrone Netzwerk-Bibliothek.
highCVSSv3 7.5 - CVE-2025-67725
Tornado ist ein Python-Webframework und eine asynchrone Netzwerk-Bibliothek.
highCVSSv3 7.5 - CVE-2025-66626
Argo Workflows ist ein quelloffenes, container-native Workflow-Motor zur Orchestrierung paralleler Jobs auf Kubernetes.
highCVSSv3 8.1 - CVE-2025-66506
Ein Fehler wurde im Fulcio, einem kostenlos nutzbaren Zertifizierungsstelle-System, gefunden.
highCVSSv3 7.5 - CVE-2025-66471
urllib3 ist eine benutzerfreundliche HTTP-Client-Bibliothek für Python.
high - CVE-2025-66448
vLLM ist ein Inferenz- und Bereitstellungsmotor für große Sprachmodelle (LLMs).
highCVSSv3 7.1 - CVE-2025-66418
urllib3 ist eine benutzerfreundliche HTTP-Client-Bibliothek für Python.
high - CVE-2025-66416
Die MCP Python SDK, bekannt als `mcp` auf PyPI, ist eine Python-Implementierung des Model Context Protocol (MCP).
high - CVE-2025-66034
fontTools ist eine Bibliothek zum Bearbeiten von Schriften, die in Python geschrieben wurde.
mediumCVSSv3 6.3 - CVE-2025-66031
Forge (auch bekannt als `node-forge`) ist eine native Implementierung von Transport Layer Security in JavaScript.
high - CVE-2025-64756
Glob verwendet Muster, die von der Shell genutzt werden, um Dateien zu finden.
highCVSSv3 7.5 - CVE-2025-62593Aktiv ausgenutzt
Ray ist ein AI-Berechnungsmotor.
criticalCVSSv3 8.8 - CVE-2025-6242
Ein Server-Side Request Forgery (SSRF)-Sicherheitsproblem besteht in der MediaConnector-Klasse innerhalb des multimodalen Funktionsumfang…
highCVSSv3 7.1
21 weitere CVEs anzeigen
- CVE-2025-62164
vLLM ist ein Inferenz- und Bereitstellungsmotor für große Sprachmodelle (LLMs).
highCVSSv3 8.8 - CVE-2025-61729
Innerhalb von `HostnameError.Error()`, beim Konstruieren eines Fehlerstrings, gibt es keine Begrenzung für die Anzahl der Hosts, die ausg…
highCVSSv3 7.5 - CVE-2025-61726
Das Paket `net/url` setzt keine Begrenzung für die Anzahl der Abfrageparameter in einer Abfrage fest.
highCVSSv3 7.5 - CVE-2025-59425
vLLM ist ein Inferenz- und Bereitstellungsmotor für große Sprachmodelle (LLMs).
highCVSSv3 7.5 - CVE-2025-52881
runc ist ein Befehlszeilentool zum Starten und Ausführen von Containern gemäß der OCI-Spezifikation.
high - CVE-2025-48956
vLLM ist ein Inferenz- und Bereitstellungsmotor für große Sprachmodelle (LLMs).
highCVSSv3 7.5 - CVE-2025-15284
Fehlerhafte Eingabevalidierung in qs (Parse-Modulen) ermöglicht HTTP DoS.
mediumCVSSv3 3.7 - CVE-2025-14930
Ein Fehler wurde im Hugging Face Transformers-Bibliothek gefunden.
highCVSSv3 7.8 - CVE-2025-14929
Hugging Face Transformers X-CLIP Checkpoint-Konvertierung Deserialisierung von nicht vertrauenswürdigen Daten Remote Code Execution-Schwa…
highCVSSv3 7.8 - CVE-2025-14928
Hugging Face Transformers HuBERT Konfigurationskonvertierung Code-Injektion Remote Code Execution Schwachstelle.
highCVSSv3 7.8 - CVE-2025-14927
Hugging Face Transformers SEW-D Konfigurationskonvertierung Code-Injektion Remote Code Execution Schwachstelle.
highCVSSv3 7.8 - CVE-2025-14926
Hugging Face Transformers SEW Konfigurationskonvertierung Code-Injektion Remote Code Execution Schwachstelle.
highCVSSv3 7.8 - CVE-2025-14925
Ein Fehler wurde bei Hugging Face Accelerate gefunden.
highCVSSv3 7.8 - CVE-2025-14924
Ein Fehler wurde im Hugging Face Transformers-Bibliothek gefunden.
highCVSSv3 7.8 - CVE-2025-14922
Ein Fehler wurde in Hugging Face Diffusers gefunden.
highCVSSv3 7.8 - CVE-2025-14921
Ein Fehler wurde im Hugging Face Transformers-Bibliothek gefunden.
highCVSSv3 7.8 - CVE-2025-14920
Ein Fehler wurde im Hugging Face Transformers-Bibliothek gefunden.
highCVSSv3 7.8 - CVE-2025-14180
In PHP-Versionen vor 8.1.34 bei 8.1.*, vor 8.2.30 bei 8.2.*, vor 8.3.29 bei 8.3.*, vor 8.4.16 bei 8.4.* und vor 8.5.1 bei 8.5.*, wenn der…
high - CVE-2025-12816
Eine Interpretationskonflikt-Schwachstelle (CWE-436) in den Versionen 1.3.1 und früher von node-forge ermöglicht es unauthentifizierten A…
highCVSSv3 8.6 - CVE-2025-12638
Ein Pfad-Traversierungsfehler wurde in Keras entdeckt.
highCVSSv3 8.0 - CVE-2024-25621
Ein lokaler Berechtigungserhöhungsschwachpunkt wurde in containerd entdeckt.
highCVSSv3 7.8