PT-2026-40059 · Pysyft · Pysyft
CVE-2026-31220
·
Publicado
2026-05-12
·
Atualizado
2026-06-29
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
PySyft (Syft Datasite/Server) versões anteriores a 0.9.6
Descrição
A validação e o sandboxing insuficientes de códigos enviados por usuários permitem a execução remota de código. Usuários com baixos privilégios podem enviar funções Python via
@sy.syft function() para execução remota no servidor. Embora exista um mecanismo de aprovação de código, o código enviado não passa por verificações de segurança para operações perigosas, como acesso a arquivos ou execução de comandos. Uma vez aprovado, o código é executado dentro do processo do servidor usando as funções exec() e eval() sem o isolamento adequado, permitindo que um invasor remoto execute código Python arbitrário e comprometa totalmente o ambiente do servidor.Recomendações
Atualize para uma versão posterior a 0.9.5.
Como medida paliativa temporária, restrinja o uso da função
@sy.syft function() apenas a usuários confiáveis.Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pysyft