CVE-2026-35052D-Tale是一个由Flask后端和React前端组成的数据分析工具。在3.22.0版本之前,若公开托管并使用redis或shelf存储层,攻击者可利用该漏洞在服务器上远程执行任意代码。该漏洞无需认证且无用户交互,危害极高,官方已在3.22.0版本中修复此问题。
该漏洞的核心在于D-Tale在特定存储层配置下的不安全数据处理机制。当D-Tale(版本<3.22.0)配置使用Redis或Shelf作为后端存储时,未能对从存储层加载的数据对象进行严格的类型校验或安全的反序列化操作。攻击者可以通过网络向公开的D-Tale实例发送特制的恶意请求,注入包含恶意代码的数据对象(通常是Python的Pickle对象)。当Flask后端尝试从Redis或Shelf读取并处理这些数据时,会触发反序列化过程,从而导致恶意代码在服务器上下文中被执行。由于CVSS向量显示无需认证(PR:N)且无用户交互(UI:N),攻击者可轻易利用此漏洞完全控制受影响的服务器,造成数据泄露、篡改或服务中断。