PT-2026-107113 · Hydra · Hydra

CVE-2026-106441

·

Publicado

2026-10-06

·

Atualizado

2026-10-06

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Hydra versões anteriores a 1.3.6 Hydra versões anteriores a 1.4.0.dev9
Description O Hydra passa a configuração de log do Python para logging.config.dictConfig() sem aplicar a política de destino aos valores de classe do manipulador ou às fábricas de formatador, filtro, manipulador, fila e ouvinte. Um invasor que controle a configuração de log do Hydra pode selecionar uma classe ou fábrica importável e fazer com que ela seja invocada com os privilégios da aplicação. Isso ocorre porque o caminho de log ignora a função instantiate(), que é utilizada para proteção em outras áreas do framework.
Recommendations Atualize para a versão 1.3.6 ou posterior. Atualize para a versão 1.4.0.dev9 ou posterior.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106441
GHSA-C3WX-C55W-PXJQ

Produtos afetados

Hydra