CVE-2026-18948 (9.9 级严重, PyPI 上没有固定版本)阻止我们安装 feast
作者: yuan1j创建于 2026年9月10日更新于 2026年9月10日
标签kind/bugpriority/p2
我们的内部漏洞扫描程序标记了 CVE-2026-18948 (CVSS 9.9, 严重级别) 在 feast 中 (https://nvd.nist.gov/vuln/detail/CVE-2026-18948)。由于 PyPI 上没有固定版本,我们根本无法安装 feast SDK。最新版本中仍未修复此问题:0.66.0 受影响,而 nightly 0.67.0.dev94 也包含相同的易受攻击代码(`udf_rehydrate.py` 字节相同)。请您: 1. 在即将发布的版本中提供修复(0.67.0 或 0.66.x 补丁),并在发布说明中注明修复版本; 2. 在 https://GitHub.com/advisories/GHSA-gg2p-37pv-v7fq 中填写受影响/已修复的范围,以便扫描程序在有修复版本时清除警报; 3. 如果此问题不在上游范围内,请明确说明 - 记录在案的决定可让我们内部继续工作。
内容来源: feast-dev/feast