PT-2026-57023 · Pypi · Psd-Tools

CVE-2026-49836

·

Publicado

2026-07-09

·

Atualizado

2026-09-10

CVSS v4.0

4.6

Média

VetorAV:L/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas psd-tools versões anteriores a 1.17.1
Description Existe um problema onde a função SmartObject.save() grava objetos inteligentes incorporados em um caminho extraído diretamente de um arquivo PSD sem sanitização. Isso permite que um invasor use caminhos absolutos ou sequências de travessia de diretório (ex: ../) para gravar bytes arbitrários em um local indesejado no sistema. Adicionalmente, para objetos inteligentes do tipo externo, a função SmartObject.open() pode ser manipulada usando um descritor fullPath para ler arquivos arbitrários do sistema e gravar seu conteúdo no destino controlado pelo invasor. Essa travessia de caminho ocorre porque o software falha em limitar adequadamente o nome do caminho a um diretório restrito.
Recommendations Atualize para a versão 1.17.1. Como mitigação temporária, restrinja o uso das funções SmartObject.save() e SmartObject.open() ao processar arquivos PSD ou PSB não confiáveis.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49836
GHSA-2RMG-VRX8-9J2F
PYSEC-2026-2969

Produtos afetados

Psd-Tools