PT-2026-55458 · Duckdb+1 · Duckdb+1

CVE-2026-49360

·

Publicado

2026-07-02

·

Atualizado

2026-08-25

CVSS v4.0

7.8

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:L/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas Recce versões anteriores a 1.50.0
Description Implantações do servidor Recce OSS expostas a redes não confiáveis sem autenticação permitem a execução de SQL não autenticada através do endpoint da API de execução de consultas. Quando configurado com um projeto baseado em DuckDB, um invasor pode utilizar primitivas de sistema de arquivos do DuckDB para ler e gravar arquivos acessíveis ao processo do servidor. Isso pode levar à divulgação de arquivos locais, adulteração de artefatos do Recce ou dbt, e modificação de arquivos da aplicação ou arquivos estáticos servidos ao navegador, o que pode resultar em Cross-Site Scripting (XSS) armazenado. Se o servidor for executado com privilégios de root, o acesso aos arquivos ocorre com permissões de root dentro do host ou container.
Recommendations Atualize para a versão 1.50.0 ou posterior do Recce. Evite expor o servidor à internet pública ou a redes não confiáveis. Habilite a autenticação ou coloque o servidor atrás de um proxy reverso ou VPN autenticado. Execute o servidor como um usuário não root. Use um sistema de arquivos de aplicação somente leitura, sempre que possível. Garanta que arquivos sensíveis e credenciais não estejam acessíveis ao processo do servidor.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49360
GHSA-RH62-J648-G5QC
PYSEC-2026-3049

Produtos afetados

Duckdb
Recce