Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Clzoom

#34421de 56,330
7.8CVSS total
Vulnerabilidades · 1
PT-2026-81902
7.8
2026-08-25
Unknown · Compliance-Trestle · CVE-2026-57170
**Nome do Software Vulnerável e Versões Afetadas** Compliance-trestle versões anteriores a 3.12.4 Compliance-trestle versões 4.0.0 a 4.0.3 **Description** As tags de inclusão personalizadas do Jinja2 `mdsection include` e `md clean include` re-analisam o conteúdo de arquivos Markdown incluídos como código de template em um ambiente não isolado (non-sandboxed). Isso permite a injeção de template no lado do servidor (SSTI), uma vulnerabilidade onde um invasor injeta diretivas de template maliciosas que são executadas pelo servidor, podendo levar à execução de código arbitrário. As tags `MDSectionInclude` e `MDCleanInclude` em `Trestle/core/jinja/tags.py` passam o conteúdo do arquivo para a função `Parser(self.environment, ...).parse()` usando um `jinja2.Environment` comum em vez de um `SandboxedEnvironment`. Consequentemente, dados OSCAL controlados por invasores — como declarações de controle, prosa de parte ou descrições de componentes — contendo sintaxe Jinja2 são executados quando a tag de inclusão re-analisa o arquivo. **Recommendations** Atualizar versões anteriores a 3.12.4 para a versão 4.1.0. Atualizar versões 4.0.0 a 4.0.3 para a versão 4.1.0.