CVE-2026-21851MONAI是医疗影像AI工具包,在1.5.1及以下版本中存在路径遍历漏洞。`_download_from_ngc_private()`函数使用`zipfile.ZipFile.extractall()`时未验证路径,攻击者可构造恶意ZIP文件在提取时写入任意文件位置,导致远程代码执行或系统文件覆写。
漏洞源于zipfile.extractall()缺少路径验证,攻击者可通过构造恶意ZIP文件在提取时写入任意文件。修复方案是改用safe_extract_member()进行路径验证。