PT-2026-106277 · Pypi · Scrapy

·

CVE-2026-105782

·

Publicado

2026-03-13

·

Atualizado

2026-10-06

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Scrapy versões 1.4.0 até 2.14.1
Description O RefererMiddleware em scrapy/spidermiddlewares/referer.py processa incorretamente o cabeçalho de resposta Referrer-Policy. Se o valor do cabeçalho se assemelhar a um caminho de importação do Python, o framework importa o objeto referenciado e o executa, assumindo que se trata de uma classe de política de referenciador. Um site malicioso pode explorar isso fornecendo um chamável, como sys.exit, para encerrar o processo do crawler.
Recommendations Atualize para a versão 2.14.2. Defina REFERER ENABLED como False para desativar o middleware. Desative o middleware e defina manualmente o cabeçalho Referer nas requisições necessárias. Defina a chave meta referrer policy em todas as requisições para evitar a avaliação do cabeçalho Referrer-Policy das respostas. Desative o middleware de política de referenciador integrado definindo-o como None em SPIDER MIDDLEWARES e substitua-o pela implementação corrigida da versão 2.14.2.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105782
GHSA-CWXJ-RR6W-M6W7

Produtos afetados

Scrapy