Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-91925 Multiple Vendors

Vulnerabilidad alta en Polyaxon 2.16.4: ejecución de código arbitrario vía Jinja2 sin sandbox

Vulnerabilidad · Publicado 15/09/2026

8.8
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

Polyaxon versiones hasta 2.16.4 procesa campos de especificación de operaciones con un entorno Jinja2 sin aislamiento durante la preparación de ejecuciones en servidor. Usuarios autenticados pueden inyectar payloads Jinja2 en campos de cola, namespace, condiciones, presets o dependencias para ejecutar comandos del sistema operativo con privilegios del proceso scheduler, comprometiendo credenciales de bases de datos y datos sensibles. Afecta principalmente a plataformas MLOps y orquestación de contenedores en infraestructuras en la nube.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

Polyaxon through 2.16.4 renders operation specification fields with an unsandboxed Jinja2 environment during server-side run preparation, allowing authenticated users to execute arbitrary code. Attackers can submit runs with Jinja2 payloads in queue, namespace, conditions, presets, or dependencies fields to execute operating system commands in the scheduler process context, exposing database credentials and service tokens.

Puntuación CVSS

Score: 8.8/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Debilidades (CWE)

CWE-1336

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar inmediatamente Polyaxon a versión posterior a 2.16.4
  • Auditar logs de ejecuciones recientes (última semana) en búsqueda de payloads Jinja2 sospechosos
  • Rotar credenciales de bases de datos expuestas
  • Restringir permisos de ejecución del proceso scheduler
  • Implementar validación y sanitización de inputs en campos de especificación
  • Monitorear intentos de inyección Jinja2 en producción
Esta alerta fue generada automáticamente a partir del NVD del NIST.