La biblioteca BentoML, desarrollada en el lenguaje de programación Python, ha identificado una vulnerabilidad crítica que podría poner en riesgo la seguridad de las aplicaciones construidas con esta herramienta.
Productos afectados
- BentoML 1.4.0-1.4.19
Impacto
La vulnerabilidad se ha identificado como:
- CVE-2025-54381: con una puntuación de 9.9 en CVSS v3.1. Existe una vulnerabilidad de inyección remota de recursos (SSRF). Un actor malicioso podría hacer solicitudes HTTP arbitrarias y acceder a recursos internos no autorizados a través del procesamiento de carga de archivos, en versiones 1.4.0 hasta 1.4.19 de BentoML.
Recomendación
- Actualice a la versión más reciente de BentoML (1.4.19) que contiene un parche para esta vulnerabilidad.
Referencias
- NVD – CVE-2025-54381: https://nvd.nist.gov/vuln/detail/CVE-2025-54381
- Referencia de origen/fabricante – CVE-2025-54381: https://github.com/bentoml/BentoML/security/advisories/GHSA-mrmq-3q62-6cc8
