Unknown · Compliance-Trestle · CVE-2026-57170
**Nome do Software Vulnerável e Versões Afetadas**
Compliance-trestle versões anteriores a 3.12.4
Compliance-trestle versões 4.0.0 a 4.0.3
**Description**
As tags de inclusão personalizadas do Jinja2 `mdsection include` e `md clean include` re-analisam o conteúdo de arquivos Markdown incluídos como código de template em um ambiente não isolado (non-sandboxed). Isso permite a injeção de template no lado do servidor (SSTI), uma vulnerabilidade onde um invasor injeta diretivas de template maliciosas que são executadas pelo servidor, podendo levar à execução de código arbitrário. As tags `MDSectionInclude` e `MDCleanInclude` em `Trestle/core/jinja/tags.py` passam o conteúdo do arquivo para a função `Parser(self.environment, ...).parse()` usando um `jinja2.Environment` comum em vez de um `SandboxedEnvironment`. Consequentemente, dados OSCAL controlados por invasores — como declarações de controle, prosa de parte ou descrições de componentes — contendo sintaxe Jinja2 são executados quando a tag de inclusão re-analisa o arquivo.
**Recommendations**
Atualizar versões anteriores a 3.12.4 para a versão 4.1.0.
Atualizar versões 4.0.0 a 4.0.3 para a versão 4.1.0.