PT-2026-50467 · Pypi · Picklescan

·

CVE-2026-53873

·

Publicado

2026-03-03

·

Atualizado

2026-06-29

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas picklescan versões anteriores a 1.0.4
Descrição Uma lista de bloqueio incompleta para o módulo profile falha ao bloquear a função de nível de módulo profile.run(). Isso permite que atacantes alcancem a execução de código arbitrário via exec() ao criar arquivos pickle maliciosos que chamam profile.run(statement). O problema ocorre porque o scanner realiza uma comparação exata de strings e a entrada da lista de bloqueio Profile.run não corresponde ao nome global do pickle run. Consequentemente, o scanner reporta zero problemas de segurança enquanto o payload executa código Python arbitrário.
Recomendações Atualize para a versão 1.0.4 ou posterior. Como medida paliativa temporária, restrinja o processamento de arquivos pickle não confiáveis até que a atualização seja aplicada.

Exploit

Correção

Incomplete List of Disallowed Inputs

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53873
GHSA-4MPJ-78P6-RJ59
GHSA-7WX9-6375-F5WH
PYSEC-2026-455

Produtos afetados

Picklescan