PT-2026-107114 · Hydra · Hydra

CVE-2026-106442

·

Publicado

2026-10-06

·

Atualizado

2026-10-07

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Hydra versões 1.3.4 até 1.3.5 Hydra versões 1.4.0.dev1 até 1.4.0.dev8
Descrição A função instantiate() contém uma falha onde a lista negra de alvos verifica incompletamente o callable efetivo selecionado pelo campo de alvo. Wrappers de execução como timeit.timeit, desserialização executável através de pickle.loads, aliases, helpers que retornam callables, despacho genérico e chamadas adiadas podem obscurecer o alvo efetivo e ignorar a autorização baseada em nome. Um invasor que consiga fazer com que uma aplicação instancie uma configuração não confiável pode usar essas lacunas para executar código arbitrário com os privilégios da aplicação.
Recomendações Atualize para a versão 1.3.6. Atualize para a versão 1.4.0.dev9.

Exploit

Correção

Incomplete List of Disallowed Inputs

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106442
GHSA-RQX7-P7VV-W7HR

Produtos afetados

Hydra