Unknown · Flask-Reuploaded · CVE-2026-27641
**Nome do Software Vulnerável e Versões Afetadas**
Flask-Reuploaded versões anteriores à versão 1.5.0
**Descrição**
Flask-Reuploaded, um pacote de upload de arquivos para o Flask, contém uma falha de travessia de caminho e bypass de extensão. Isso permite que atacantes remotos realizem escritas arbitrárias de arquivos e alcancem execução remota de código (RCE) por meio da Injeção de Template do Lado do Servidor (SSTI). A Injeção de Template do Lado do Servidor (SSTI) é uma vulnerabilidade de segurança web que permite a um atacante injetar código arbitrário em uma aplicação web explorando motores de template. O parâmetro `name` é um possível ponto de entrada para esse problema.
**Recomendações**
Atualize para a versão 1.5.0 ou posterior para resolver este problema.
Não passe entrada de usuário ao parâmetro `name`.
Utilize apenas nomes de arquivos gerados automaticamente.
Implemente validação rigorosa de entrada se o parâmetro `name` precisar ser utilizado.