PT-2026-50468 · Pypi · Picklescan

·

CVE-2026-53874

·

Publicado

2026-02-02

·

Atualizado

2026-07-07

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas picklescan versões anteriores a 1.0.1
Descrição Um problema de desserialização insegura permite que usuários não autenticados executem código arbitrário em um host que carrega um payload pickle de uma fonte não confiável. Isso é alcançado ocultando chamadas eval aninhadas sob objetos chamáveis usando a função getattr. Atacantes podem incorporar código malicioso em arquivos pickle que evadem a detecção do software, mas são executados ao serem carregados, facilitando potencialmente ataques de cadeia de suprimentos contra sistemas que carregam modelos de ML serializados, APIs ou objetos Python salvos.
Recomendações Atualize para a versão 1.0.1 ou posterior.

Exploit

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53874
GHSA-9M3X-QQW2-H32H
GHSA-J6C9-QVP8-699F
PYSEC-2026-1789

Produtos afetados

Picklescan