PT-2026-56577 · Pypi · Asyncssh

CVE-2026-54590

·

Publicado

2026-07-08

·

Atualizado

2026-09-10

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas AsyncSSH versão 2.23.0
Description Uma correção incompleta na função SSHServerConfig. set tokens não bloqueia caracteres iniciais ~ ou ${ENV} antes da substituição %u no AuthorizedKeysFile. Isso permite que a expansão subsequente em expand val e Path(filename).expanduser() escape do diretório de chaves autorizadas pretendido.
Recommendations Atualize o AsyncSSH para a versão 2.23.1.

Exploit

Correção

Path traversal

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54590
ECHO-3B00-F8EA-BEA7
GHSA-QR67-GV47-XWWH
PYSEC-2026-3809

Produtos afetados

Asyncssh