PT-2026-48600 · Pypi · Pdm

CVE-2026-47763

·

Publicado

2026-06-10

·

Atualizado

2026-08-05

CVSS v4.0

6.8

Média

VetorAV:L/AC:L/AT:N/PR:N/UI:A/VC:N/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas PDM versões anteriores a 2.28.0-1.1
Description O PDM grava arquivos de estado e configuração locais do projeto sem proteção contra links simbólicos (symlinks), permitindo que um repositório malicioso utilize symlinks para sobrescrever arquivos fora da raiz do repositório. Isso cria um primitivo de substituição arbitrária de arquivos (file clobber) com base nos privilégios do usuário que executa o comando. O problema ocorre porque os destinos de arquivos locais do projeto são tratados como arquivos regulares confiáveis e são gravados sem verificações de symlink ou substituição atômica protegida.
Detalhes técnicos incluem:
  • API Endpoints: O comando pdm config -l é um vetor principal.
  • Vulnerable Parameters or Variables: Os arquivos pdm.toml, .pdm-python e .python-version atuam como sinks.
  • Function Names: A vulnerabilidade envolve Config. init () e save config(), bem como código em src/pdm/project/config.py, src/pdm/project/core.py e src/pdm/cli/commands/use.py.
Para que o arquivo pdm.toml seja sobrescrito, o arquivo de destino já deve conter dados TOML analisáveis; caso contrário, o processo falha durante a etapa de carregamento. Essa restrição não se aplica aos arquivos .pdm-python ou .python-version.
Recommendations Atualize o PDM para a versão 2.28.0-1.1 ou posterior. Como mitigação temporária, evite executar comandos PDM em repositórios de fontes não confiáveis. Restrinja o uso do comando pdm config -l em ambientes com privilégios elevados até que a atualização seja aplicada.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47763
GHSA-GHQ2-5C67-FPRM
OPENSUSE-SU-2026:11124-1
OPENSUSE-SU-2026:21161-1
PYSEC-2026-2862

Produtos afetados

Pdm