PT-2026-56480 · Pypi · Copier

·

CVE-2026-53951

·

Publicado

2026-07-08

·

Atualizado

2026-09-10

CVSS v4.0

8.8

Alta

VetorAV:L/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Copier versões 9.5.0 through 9.15.1
Description Existe um problema na correspondência de prefixo da configuração trust em copier/ settings.py, onde a URL do template é comparada com um prefixo confiável usando str.startswith sem normalização de caminho. Como a URL é normalizada durante o processo de busca real (usando Path.resolve() para caminhos locais e remoção de segmentos de ponto do libcurl para HTTPS), uma referência de template contendo .. que textualmente comece com um prefixo confiável pode receber a confiança. Isso permite que um template controlado por um invasor execute tasks, migrations ou jinja extensions sem o prompt --trust, resultando na execução arbitrária de comandos.
Recommendations Atualize para a versão 9.15.2.

Exploit

Correção

Path traversal

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53951
GHSA-9GMC-JQMH-3RVM
PYSEC-2026-3818

Produtos afetados

Copier