Pypi · Picklescan · CVE-2026-53872
**Nome do Software Vulnerável e Versões Afetadas**
picklescan versões anteriores a 0.0.35
**Description**
A desserialização insegura de pickle permite que atacantes não autenticados leiam arquivos arbitrários do servidor e realizem Server-Side Request Forgery (SSRF). O problema ocorre porque a aplicação desserializa dados de pickle não confiáveis. Atacantes podem ignorar listas de bloqueio projetadas para prevenir a Execução Remota de Código (RCE) encadeando a função `io.FileIO` para abrir arquivos locais e a função `urllib.request.urlopen` para transmitir o conteúdo do arquivo como um corpo de requisição POST para um servidor externo. Isso permite a exfiltração de dados sensíveis, como o arquivo `/etc/passwd`.
**Recommendations**
Atualize para a versão 0.0.35 ou posterior.