PT-2026-38303 · Pypi+1 · Mako+1

CVE-2026-44307

·

Publicado

2026-05-06

·

Atualizado

2026-07-21

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Mako (versões afetadas não especificadas)
Descrição No Windows, existe um problema de travessia de caminho onde URIs que utilizam travessia de barra invertida (ex: ....secret.txt) podem burlar as verificações de travessia de diretório em Template. init e a normalização em TemplateLookup.get template(). Isso ocorre devido a uma incompatibilidade entre o posixpath, que trata barras invertidas como caracteres literais, e o os.path (especificamente ntpath no Windows), que as trata como separadores de caminho. Um invasor pode explorar isso ao passar nomes de templates ou caminhos de inclusão controlados pelo usuário para a função get template(), potencialmente levando à divulgação de arquivos fora do diretório de templates configurado. Se o arquivo acessado contiver sintaxe de template Mako ou Python, ele poderá ser analisado e executado.
Recomendações Normalize as barras invertidas para barras normais no início do pipeline de processamento de URI, antes de qualquer operação de caminho, para garantir um comportamento consistente entre as plataformas.

Exploit

Correção

DoS

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10805
CLEANSTART-2026-AF67526
CLEANSTART-2026-AN24336
CLEANSTART-2026-AZ09261
CLEANSTART-2026-CQ05396
CLEANSTART-2026-CR27895
CLEANSTART-2026-EM82280
CLEANSTART-2026-FT24360
CLEANSTART-2026-FU07345
CLEANSTART-2026-HP19968
CLEANSTART-2026-IR98353
CLEANSTART-2026-JU43269
CLEANSTART-2026-KE11953
CLEANSTART-2026-LJ72726
CLEANSTART-2026-MJ28981
CLEANSTART-2026-MR94452
CLEANSTART-2026-NL78203
CLEANSTART-2026-NM83456
CLEANSTART-2026-PY39713
CLEANSTART-2026-QE89118
CLEANSTART-2026-QY59076
CLEANSTART-2026-SO50412
CLEANSTART-2026-UG08450
CLEANSTART-2026-UO66475
CLEANSTART-2026-UO85049
CLEANSTART-2026-UZ41796
CLEANSTART-2026-WQ85001
CLEANSTART-2026-WU03167
CVE-2026-44307
ECHO-15A8-1150-DD0D
GHSA-2H4P-VJRC-8XPQ
PYSEC-2026-2617

Produtos afetados

Mako
Red Os