PT-2026-107100 · Pypi · Hydra
CVE-2026-106439
·
Publicado
2026-10-06
·
Atualizado
2026-10-06
CVSS v4.0
8.5
Alta
| Vetor | AV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Hydra versões 1.3.4 até 1.3.6
Hydra versões 1.4.0.dev1 até 1.4.0.dev9
Descrição
O Hydra armazena listas de bloqueio de alvos de instanciação legados e coleções de políticas de execução relacionadas em um estado mutável no nível do módulo. Um invasor que controle múltiplas entradas de alvos irmãos pode resolver
hydra. internal.target policy.UNCONTROLLED EXECUTION TARGETS.discard através da função instantiate() para remover um alvo negado. Como os nós irmãos são processados na ordem de inserção contra a mesma política modificada, o invasor pode então invocar esse alvo. Essa mutação persiste no estado global do processo e pode permitir a execução de código com os privilégios da aplicação. Uma lista branca de execução restrita fornecida por código Python confiável não é ignorada por este caminho de mutação direta.Recomendações
Atualize o Hydra para a versão 1.3.7.
Atualize o Hydra para a versão 1.4.0.dev10.
Exploit
Correção
Protection Mechanism Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Hydra