PT-2026-55944 · Pypi · Pydantic-Settings

·

CVE-2026-58203

·

Publicado

2026-06-19

·

Atualizado

2026-07-09

CVSS v3.1

5.3

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas pydantic-settings versões 2.12.0 até 2.14.1
Descrição O NestedSecretsSettingsSource lê valores secretos de arquivos dentro de um secrets dir configurado. Quando a variável secrets nested subdir está definida como verdadeira, o sistema segue links simbólicos dentro do secrets dir que apontam para locais fora desse diretório, permitindo que arquivos de caminhos externos sejam lidos para os valores de configuração. Esse processo também ignora a proteção secrets dir max size, que visa limitar o tamanho do carregamento. Um invasor ou um componente com menos privilégios que tenha a capacidade de modificar entradas no diretório de segredos configurado, como por meio de uma montagem de segredos gravável ou compartilhada, pode explorar isso para realizar a leitura não pretendida de arquivos locais e contornar o limite de tamanho anunciado.
Recomendações Atualize o pydantic-settings para a versão 2.14.2.

Exploit

Correção

Path traversal

Resource Exhaustion

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58203
GHSA-4XGF-CPJX-PC3J

Produtos afetados

Pydantic-Settings