CRITICALVulnerability

CVE-2026-85663

Aim 3.29.1 remote tracking server fails to authenticate requests and dispatches arbitrary methods through getattr without allowlist validation. Unauthenticated attackers can register clients, instantiate Repo resources, and invoke arbitrary methods to read experiments or delete runs.

Properties

severity
CRITICAL
score
9.8
cve_id
CVE-2026-85663
signal_observed_at
2026-09-16T13:31:01+00:00
vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
published_at
2026-09-04T15:17:43.947
last_modified
2026-09-10T15:53:23.707

Related Entities (2)

HAS_WEAKNESS (1)

[Weakness]Missing Authentication for Critical Function

DESCRIBED_BY (1)

[Source]NVD

Explore deeper with Ninja Signal's threat intelligence graph

CVE-2026-85663 — Ninja Signal Threat Intelligence | Ninja Signal