Pypi · Picklescan · CVE-2026-53874
**Nome do Software Vulnerável e Versões Afetadas**
picklescan versões anteriores a 1.0.1
**Descrição**
Um problema de desserialização insegura permite que usuários não autenticados executem código arbitrário em um host que carrega um payload pickle de uma fonte não confiável. Isso é alcançado ocultando chamadas `eval` aninhadas sob objetos chamáveis usando a função `getattr`. Atacantes podem incorporar código malicioso em arquivos pickle que evadem a detecção do software, mas são executados ao serem carregados, facilitando potencialmente ataques de cadeia de suprimentos contra sistemas que carregam modelos de ML serializados, APIs ou objetos Python salvos.
**Recomendações**
Atualize para a versão 1.0.1 ou posterior.