Skip to content

[RHOAI 3.4] CVE-2026-102938: bump virtualenv 21.7.7 -> 21.7.11 in py312-rocm64-torch280 - #1076

Merged
sutaakar merged 1 commit into
red-hat-data-services:rhoai-3.4from
redhat-chai-bot:cve-2026-102938-virtualenv-rhoai-3.4
Oct 2, 2026
Merged

sutaakar merged 1 commit into
red-hat-data-services:rhoai-3.4from
redhat-chai-bot:cve-2026-102938-virtualenv-rhoai-3.4

Conversation

@redhat-chai-bot

Copy link
Copy Markdown

Summary

Bumps virtualenv from 21.7.7 to 21.7.11 in the py312-rocm64-torch280 runtime image to fix CVE-2026-102938 (arbitrary code execution via configuration injection, CVSS 5.8 MEDIUM).

Changes

  • Updated Pipfile.lock pin for virtualenv to 21.7.11 using pipenv upgrade --lock-only virtualenv

Affected Jira Tickets

  • RHAI-4144

AI-generated. Review for accuracy.

Automated by scheduled task cve_worker (instructions: ship_help_bot/shared/instructions/scheduled/kubeflow_trainer_cve_worker.md, run: 5b451370e6df43948d8467bc6a5876cc, commit: 36ded0d32-dirty)

…4-torch28

Fixes CVE-2026-102938 (CVSS 5.8 MEDIUM) by upgrading virtualenv from
20.36.1 to 21.7.11 in the py312-rocm64-torch280 runtime image.

Jira: RHAI-4144

Co-Authored-By: Claude Opus 4.6 <noreply@anthropic.com>
@sutaakar

sutaakar commented Oct 2, 2026

Copy link
Copy Markdown

/ok-to-test

@sutaakar
sutaakar merged commit b900b43 into red-hat-data-services:rhoai-3.4 Oct 2, 2026
5 checks passed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants