PT-2026-33285 · Pyload · Pyload

·

CVE-2026-40594

·

Publicado

2026-04-16

·

Atualizado

2026-04-21

CVSS v3.1

4.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:L
Name of the Vulnerable Software and Affected Versions pyLoad (versões afetadas não especificadas)
Description Uma condição de corrida existe no manipulador before request set session cookie secure dentro do arquivo src/pyload/webui/app/ init .py. A aplicação lê o cabeçalho X-Forwarded-Proto de requisições HTTP sem validar se a requisição origina de um proxy confiável e utiliza este valor para alterar a configuração global SESSION COOKIE SECURE do Flask. Como o software utiliza um servidor WSGI Cheroot multi-thread, uma requisição simultânea de um atacante pode influenciar a flag Secure dos cookies de sessão de outros usuários.
Isso pode levar a dois cenários:
  1. Rebaixamento da Segurança do Cookie: Em implantações atrás de um proxy de terminação TLS, um atacante pode fazer com que os cookies de sessão sejam emitidos sem a flag Secure, permitindo potencialmente o sequestro de sessão se os cookies forem transmitidos via HTTP simples.
  2. Negação de Serviço de Sessão: Em implantações HTTP simples, um atacante pode forçar a ativação da flag Secure, fazendo com que os navegadores recusem o envio dos cookies de volta ao servidor, o que efetivamente desconecta todos os usuários simultâneos.
Esses problemas ocorrem porque o cabeçalho X-Forwarded-Proto é aceito de qualquer cliente e o estado da aplicação é alterado globalmente entre as threads.
Recommendations Como medida paliativa temporária, considere desativar a função set session cookie secure() em src/pyload/webui/app/ init .py para evitar a mutação dinâmica da configuração global. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

DoS

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40594
GHSA-MP82-FMJ6-F22V
PYSEC-2026-125

Produtos afetados

Pyload