Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Eclipssec

#34849de 56,330
7.8CVSS total
Vulnerabilidades · 1
PT-2026-81901
7.8
2026-08-25
Unknown · Compliance-Trestle · CVE-2026-54757
**Nome do Software Vulnerável e Versões Afetadas** Compliance-trestle versões anteriores a 3.12.4 Compliance-trestle versões 4.0.0 a 4.0.3 **Description** O Compliance-trestle está sujeito a injeção de template no lado do servidor, o que pode levar à execução remota de código. Isso ocorre porque as tags Jinja2 `MDCleanInclude` e `MDSectionInclude` re-analisam conteúdo Markdown não confiável como código-fonte de template usando um `jinja2.Environment` não isolado (non-sandboxed). Um invasor que controle o conteúdo renderizado pela ferramenta, como um arquivo Markdown de workspace manipulado, um documento SSP de terceiros ou um valor de tabela de consulta YAML, pode injetar uma expressão Jinja2 para percorrer as estruturas internas de objetos Python e executar comandos arbitrários do sistema operacional no contexto do processo. **Recommendations** Atualizar versões anteriores a 3.12.4 para a versão 3.12.4. Atualizar versões 4.0.0 a 4.0.3 para a versão 4.1.0.