PT-2026-51383 · Pypi · Picklescan

·

CVE-2025-71339

·

Publicado

2025-12-30

·

Atualizado

2026-07-07

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Picklescan versões anteriores a 0.0.33
Descrição O Picklescan falha ao detectar o gadget numpy.f2py.crackfortran. eval length em métodos reduce do pickle. Isso permite que atacantes criem arquivos pickle maliciosos que executam código Python arbitrário quando carregados por usuários que confiam na validação de segurança do Picklescan. O problema ocorre porque um objeto manipulado pode retornar a função eval length com argumentos controlados pelo atacante; embora a varredura reporte o arquivo como seguro, a função pickle.load() dispara a execução do código.
Recomendações Atualize para a versão 0.0.33 ou posterior.

Exploit

Correção

Code Injection

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-71339
GHSA-6556-FWC2-FG2P
PYSEC-2026-1783

Produtos afetados

Picklescan