PT-2026-55679 · Pypi · Picklescan

·

CVE-2025-71372

·

Publicado

2025-12-30

·

Atualizado

2026-07-07

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P
Nome do Software Vulnerável e Versões Afetadas Picklescan versões anteriores a 0.0.33
Descrição O Picklescan falha ao detectar o gadget numpy.f2py.crackfortran.getlincoef em métodos reduce do pickle. Isso permite que atacantes criem arquivos pickle maliciosos que executam código Python arbitrário ao serem carregados, ignorando as verificações de segurança e permitindo o envenenamento da cadeia de suprimentos de arquivos de modelo compartilhados.
Recomendações Atualize o Picklescan para a versão 0.0.33 ou posterior.

Exploit

Correção

Code Injection

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-71372
GHSA-RRXM-2PVV-M66X

Produtos afetados

Picklescan