PT-2026-107114 · Hydra · Hydra
CVE-2026-106442
·
Publicado
2026-10-06
·
Atualizado
2026-10-07
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Hydra versões 1.3.4 até 1.3.5
Hydra versões 1.4.0.dev1 até 1.4.0.dev8
Descrição
A função
instantiate() contém uma falha onde a lista negra de alvos verifica incompletamente o callable efetivo selecionado pelo campo de alvo. Wrappers de execução como timeit.timeit, desserialização executável através de pickle.loads, aliases, helpers que retornam callables, despacho genérico e chamadas adiadas podem obscurecer o alvo efetivo e ignorar a autorização baseada em nome. Um invasor que consiga fazer com que uma aplicação instancie uma configuração não confiável pode usar essas lacunas para executar código arbitrário com os privilégios da aplicação.Recomendações
Atualize para a versão 1.3.6.
Atualize para a versão 1.4.0.dev9.
Exploit
Correção
Incomplete List of Disallowed Inputs
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hydra