PT-2026-107100 · Pypi · Hydra

CVE-2026-106439

·

Publicado

2026-10-06

·

Atualizado

2026-10-06

CVSS v4.0

8.5

Alta

VetorAV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Hydra versões 1.3.4 até 1.3.6 Hydra versões 1.4.0.dev1 até 1.4.0.dev9
Descrição O Hydra armazena listas de bloqueio de alvos de instanciação legados e coleções de políticas de execução relacionadas em um estado mutável no nível do módulo. Um invasor que controle múltiplas entradas de alvos irmãos pode resolver hydra. internal.target policy.UNCONTROLLED EXECUTION TARGETS.discard através da função instantiate() para remover um alvo negado. Como os nós irmãos são processados na ordem de inserção contra a mesma política modificada, o invasor pode então invocar esse alvo. Essa mutação persiste no estado global do processo e pode permitir a execução de código com os privilégios da aplicação. Uma lista branca de execução restrita fornecida por código Python confiável não é ignorada por este caminho de mutação direta.
Recomendações Atualize o Hydra para a versão 1.3.7. Atualize o Hydra para a versão 1.4.0.dev10.

Exploit

Correção

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106439
GHSA-MWJ6-RFH8-7QF4

Produtos afetados

Hydra