PT-2026-44729 · Pypi · Compliance-Trestle

CVE-2026-45774

·

Publicado

2026-05-28

·

Atualizado

2026-08-13

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas compliance-trestle versões anteriores a 3.12.3 compliance-trestle versões anteriores a 4.0.3
Description O mecanismo de importação de perfis na biblioteca compliance-trestle não realiza verificações de limite ao resolver URIs trestle:// e caminhos de arquivo relativos. Ao unir esses caminhos ao trestle root e chamar .resolve(), o sistema permite a resolução de caminhos fora do espaço de trabalho trestle pretendido. Um invasor pode explorar isso criando um arquivo YAML de perfil OSCAL malicioso contendo sequências de traversal de caminho no parâmetro imports[].href para ler arquivos arbitrários do sistema de arquivos do servidor. Isso pode ser alcançado através do esquema de URI trestle://, caminhos relativos no href ou via rlinks de back matter. O problema está localizado na classe LocalFetcher em trestle/core/remote/cache.py e na classe Import em trestle/core/resolver/ import.py.
Recommendations Atualize o compliance-trestle para a versão 3.12.3 ou posterior. Atualize o compliance-trestle para a versão 4.0.3 ou posterior. Como mitigação temporária, restrinja a importação de arquivos YAML de perfil OSCAL de fontes não confiáveis ou controladas por invasores.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45774
GHSA-MJ4X-VF5C-5XG8
PYSEC-2026-2426

Produtos afetados

Compliance-Trestle