PT-2026-56578 · Pypi · Asyncssh

CVE-2026-54591

·

Publicado

2026-07-08

·

Atualizado

2026-09-10

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas AsyncSSH versões anteriores a 2.23.1
Description O AsyncSSH é um pacote Python que fornece uma implementação assíncrona de cliente e servidor do protocolo SSHv2. Um servidor SSH malicioso pode gravar arquivos arbitrários no sistema de arquivos do cliente SCP ao enviar nomes de arquivos contendo sequências de travessia de diretório (../). Isso ocorre porque a função parse cd args() em scp.py retorna nomes fornecidos pelo servidor literalmente, e a função recv files() os anexa ao caminho de destino sem impor o limite do diretório de destino.
Recommendations Atualize para a versão 2.23.1.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54591
ECHO-BA32-5913-3705
GHSA-2WXC-X7RJ-HG8F
PYSEC-2026-3808

Produtos afetados

Asyncssh