CVE-2026-5535FedML-AI FedML 0.8.9及以下版本存在安全漏洞。由于MQTT消息处理组件中FileUtils.java未正确过滤dataSet参数,导致攻击者可远程利用路径遍历漏洞读取敏感文件。目前厂商尚未回应。
该漏洞源于FedML框架中MQTT消息处理组件对用户输入参数缺乏严格的校验机制。具体而言,受影响的FileUtils.java文件在处理文件相关操作时,直接使用了外部传入的“dataSet”参数来构建文件系统路径。由于代码中未对路径字符串进行安全过滤或规范化处理(如移除“../”序列),攻击者可以通过精心构造的恶意数据包,操纵该参数实施路径遍历攻击。这种攻击方式利用了应用程序对底层文件系统调用的信任缺陷,允许攻击者绕过预期的目录限制,读取应用程序能够访问的任意文件。考虑到CVSS 3.1评分向量,该漏洞支持网络远程攻击,攻击复杂度低,且不需要用户交互,仅需具备低权限账户即可触发。目前已有公开的利用代码发布,且厂商尚未发布补丁或进行响应,导致受影响系统面临较高的敏感信息泄露风险。