PT-2026-34232 · Pypi+1 · Lxml+1

·

CVE-2026-41066

·

Publicado

2026-03-25

·

Atualizado

2026-09-02

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Name of the Vulnerable Software and Affected Versions lxml versões anteriores a 6.1.0
Description O uso da configuração padrão com a variável resolve entities definida como True permite que entradas XML não confiáveis leiam arquivos locais. Este problema afeta as funções iterparse() e ETCompatXMLParser().
Recommendations Atualizar para a versão 6.1.0. Como medida paliativa temporária, defina explicitamente a variável resolve entities como internal ou False para desativar o acesso a arquivos locais.

Exploit

Correção

DoS

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-84038
BDU:2026-09700
CLEANSTART-2026-AN24336
CLEANSTART-2026-AZ09261
CLEANSTART-2026-CQ05396
CLEANSTART-2026-EM82280
CLEANSTART-2026-FU07345
CLEANSTART-2026-HP19968
CLEANSTART-2026-IR98353
CLEANSTART-2026-KE11953
CLEANSTART-2026-MR94452
CLEANSTART-2026-NL78203
CLEANSTART-2026-NM83456
CLEANSTART-2026-QE89118
CLEANSTART-2026-SO50412
CLEANSTART-2026-WQ85001
CLEANSTART-2026-WU03167
CVE-2026-41066
ECHO-E83F-9E30-4171
GHSA-VFMQ-68HX-4JFW
OESA-2026-2008
OESA-2026-2009
OESA-2026-2010
OESA-2026-2011
OESA-2026-2012
OPENSUSE-SU-2026:10596-1
OPENSUSE-SU-2026:20737-1
PYSEC-2026-87
SUSE-SU-2026:21587-1
SUSE-SU-2026:21603-1
SUSE-SU-2026:21731-1
SUSE-SU-2026:2488-1
SUSE-SU-2026:2728-1
SUSE-SU-2026:2729-1
SUSE-SU-2026:2752-1
SUSE-SU-2026:2754-1

Produtos afetados

Red Os
Lxml