Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-100846 Multiple Vendors

Vulnerabilidad alta de deserialización en MONAI anterior a 1.5.2 permite ejecución remota de código

Vulnerabilidad · Publicado 27/09/2026

7.6
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

MONAI versions anteriores a la 1.5.2 contiene una vulnerabilidad de deserialización de datos no confiables en la función algo_from_pickle que procesa archivos .pkl sin validación. Un atacante puede ejecutar código arbitrario mediante un archivo pickle manipulado si la aplicación lo procesa. Esta vulnerabilidad afecta directamente plataformas de análisis de imágenes médicas 3D en instituciones sanitarias y centros de investigación de LATAM.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

MONAI before 1.5.2 contains a deserialization of untrusted data vulnerability in the algo_from_pickle function in monai/auto3dseg/utils.py. The function reads a .pkl file and passes its contents to pickle.loads without validating the data source or content. If an application invokes algo_from_pickle on an attacker-supplied pickle file, an object defining __reduce__ is executed during deserialization, resulting in arbitrary code execution in the context of the application.

Puntuación CVSS

Score: 7.6/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:H/PR:H/UI:R/S:C/C:H/I:H/A:H

Debilidades (CWE)

CWE-502

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar MONAI a versión 1.5.2 o superior inmediatamente
  • Implementar validación de fuentes de archivos .pkl antes de procesarlos con algo_from_pickle
  • Restringir permisos de ejecución en servidores que usen MONAI
  • Auditar logs para detectar carga de archivos pickle sospechosos
  • Priorizar según exposición a redes públicas y volumen de datos procesados
Esta alerta fue generada automáticamente a partir del NVD del NIST.