Epyt-Flow · Epyt-Flow · CVE-2026-25632
**Nome do Software Vulnerável e Versões Afetadas**
Versões do EPyT-Flow anteriores a 0.16.1
**Descrição**
O EPyT-Flow é um pacote Python utilizado para gerar dados de cenários hidráulicos e de qualidade da água para redes de distribuição de água. A API REST analisa corpos de solicitação JSON controlados pelo atacante usando um desserializador personalizado, `my load from json`, que suporta um campo ` type `. Quando este campo está presente, o desserializador importa e instancia dinamicamente um módulo/classe especificado pelo atacante, com argumentos também fornecidos pelo atacante. Isso permite a invocação de classes perigosas como `subprocess.Popen`, potencialmente levando à execução de comandos do sistema operacional durante a análise do JSON. Este problema também afeta o carregamento de arquivos JSON. O campo ` type ` é utilizado no processo de desserialização.
**Recomendações**
As versões anteriores a 0.16.1 devem ser atualizadas para a versão 0.16.1.
Não carregue dados JSON de fontes não confiáveis.
Não exponha a API REST.