PT-2026-41139 · Pypi · Pyzipper

CVE-2026-44722

·

Publicado

2026-05-14

·

Atualizado

2026-07-17

CVSS v3.1

6.2

Média

VetorAV:L/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas pyzipper versões anteriores a 0.4.0
Description Um erro de precedência de operador Python em pyzipper/zipfile aes.py impede que o formato AE-2 seja selecionado automaticamente durante a criptografia. Consequentemente, as entradas criptografadas são gravadas no formato AE-1, a menos que o AE-2 seja explicitamente forçado. O formato AE-1 armazena o checksum CRC32 do texto simples de forma não criptografada no cabeçalho do ZIP. Além disso, ao gravar em um arquivo zip não buscável, o valor CRC32 é sempre gravado na seção datadescripter. Um invasor com acesso ao arquivo pode ler o valor CRC32 não criptografado e tentar realizar força bruta em textos simples candidatos, comparando os valores CRC32 calculados com o valor armazenado. Isso é viável principalmente para arquivos pequenos ou de baixa entropia.
Recommendations Atualize para a versão 0.4.0 do pyzipper. Se estiver regravando o arquivo zip para remover os valores CRC de arquivos pequenos, recrie todo o arquivo zip para garantir que o cabeçalho de arquivo local original contendo o CRC não permaneça em um estado destacado.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44722
GHSA-CRQM-M339-7M2P
PYSEC-2026-3044

Produtos afetados

Pyzipper