Falha no Windows ML CLI permite que sites maliciosos executem código remotamente
Uma vulnerabilidade de alta gravidade, registrada como CVE-2026-84452, foi divulgada no Windows ML CLI, a ferramenta de linha de comando usada para criar modelos de IA para Windows ML. Antes da versão 0.4.0, a ferramenta expõe uma API HTTP local sem autenticação e com CORS curinga, permitindo que qualquer site malicioso visitado pelo usuário envie comandos diretamente para ela.
Com essa brecha, um invasor pode ativar o parâmetro trust_remote_code, carregar código Python de um repositório remoto e executá-lo como o usuário do servidor. Na prática, isso significa execução remota de código com impacto real. A correção já está disponível no Windows ML CLI 0.4.0: atualize agora e proteja seu ambiente de desenvolvimento de IA.
Autor: Ivan Carlos
Publicado: 2026-09-02 19:11