Yüksek ÖNEM — Güvenlik Açığı

CVE-2026-84452 — Windows ML CLI, Windows ML için taşınabilir, yüksek performanslı ve yüksek kaliteli yapay zeka modelleri oluşturmak için bir komut satırı aracıdır.

Windows ML CLI, Windows ML için taşınabilir, yüksek performanslı ve yüksek kaliteli yapay zeka modelleri oluşturmak için bir komut satırı aracıdır. 0.4.0'dan önce, src/winml/modelkit/serve/cli_api.py bileşeni WinML CLI komutlarını kimlik doğrulaması olmadan localhost HTTP API'si aracılığıyla açığa çıkarıyor ve allow_origins ayarını hem src/winml/modelkit/serve/cli_api.py hem de src/winml/modelkit/serve/app.py içinde joker karakter olarak yapılandırıyor. Bir kullanıcının yüklediği kötü...

Platform
Windows Server
CVE Kaydı
CVE-2026-84452
CVSS Skoru
8.6/10
Yayın Tarihi
02 Eylül 2026
Okunma
29
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov Kaynağa Git

Özet

Windows ML CLI, Windows ML için taşınabilir, yüksek performanslı ve yüksek kaliteli yapay zeka modelleri oluşturmak için bir komut satırı aracıdır. 0.4.0'dan önce, src/winml/modelkit/serve/cli_api.py bileşeni WinML CLI komutlarını kimlik doğrulaması olmadan localhost HTTP API'si aracılığıyla açığa çıkarıyor ve allow_origins ayarını hem src/winml/modelkit/serve/cli_api.py hem de src/winml/modelkit/serve/app.py içinde joker karakter olarak yapılandırıyor. Bir kullanıcının yüklediği kötü amaçlı bir web sitesi, /v1/cli/build veya /v1/cli/config adreslerine çapraz-kaynak istekleri gönderebilir ve trust_remote_code parametresini true olarak ayarlayabilir; bu, doğrulama olmadan --trust-remote-code komut satırı bayrağına dönüştürülür. Bu, src/winml/modelkit/loader/_autoconfig.py içinde AutoConfig.from_pretrained ile trust_remote_code=True olarak ulaşır ve saldırganın kontrolündeki bir model deposundan Python kodu ithal edilmesine neden olur; sonuçta sunucu kullanıcısı bağlamında rastgele kod yürütme mümkün olur. Bu sorun 0.4.0 sürümünde düzeltilmiştir.

Değerlendirme

  • CVE: CVE-2026-84452
  • CVSS temel puanı: 8.6
  • Vektör: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Kaynak: NVD record

Kaynakça

Önlemler

  • Envanterinizle etkilenen sistemleri doğrulayın
  • Tedarikçinin yamasını bir bakım penceresinde uygulayın
  • Yama uygulanana kadar ağ katmanında erişimi kısıtlayın

Windows Server — İlgili Duyurular

TÜMÜNÜ GÖR →