PT-2026-21857 · Unknown · Flask-Reuploaded

·

CVE-2026-27641

·

Publicado

2026-02-21

·

Atualizado

2026-06-29

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Flask-Reuploaded versões anteriores à versão 1.5.0
Descrição Flask-Reuploaded, um pacote de upload de arquivos para o Flask, contém uma falha de travessia de caminho e bypass de extensão. Isso permite que atacantes remotos realizem escritas arbitrárias de arquivos e alcancem execução remota de código (RCE) por meio da Injeção de Template do Lado do Servidor (SSTI). A Injeção de Template do Lado do Servidor (SSTI) é uma vulnerabilidade de segurança web que permite a um atacante injetar código arbitrário em uma aplicação web explorando motores de template. O parâmetro name é um possível ponto de entrada para esse problema.
Recomendações Atualize para a versão 1.5.0 ou posterior para resolver este problema. Não passe entrada de usuário ao parâmetro name. Utilize apenas nomes de arquivos gerados automaticamente. Implemente validação rigorosa de entrada se o parâmetro name precisar ser utilizado.

Exploit

Correção

RCE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10662
CVE-2026-27641
GHSA-65MP-FQ8V-56JR
PYSEC-2026-341

Produtos afetados

Flask-Reuploaded