CVE-2026-15605 是 wandb 0.25.2.dev1 版本中 Artifact Integrity Validation 组件的一个安全漏洞。漏洞位于 wandb/sdk/lib/hashutil.py 文件中的 ArtifactManifestEntry.download 函数,该函数使用了弱哈希算法,导致攻击者可能远程篡改工件(artifact)的完整性。攻击复杂度高(AC:H),需要低权限(PR:L),无需用户交互(UI:N),影响范围限于机密性(C:L),对完整性和可用性无直接影响。该漏洞的利用难度较大,但一旦成功,可能破坏制品完整性验证机制。目前修复该问题的拉取请求尚未被合并。建议用户升级到包含修复的版本或实施临时缓解措施。
💡 影响/原因: 弱哈希算法可能导致攻击者伪造或篡改工件,绕过完整性检查,影响下游使用工件的可信度。虽利用难度高,但危害不可忽视。