PT-2026-57043 · Pypi · Rattler Cache+1

CVE-2026-53956

·

Publicado

2026-07-09

·

Atualizado

2026-09-09

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas rattler cache (versões afetadas não especificadas) py-rattler (versões afetadas não especificadas)
Description Estes componentes estão suscetíveis a path traversal no cache de pacotes ao processar metadados de pacotes de canais conda. Durante a materialização do cache, o código do rattler cache incorpora a string build do registro do pacote em uma chave de cache usada para construir um caminho de sistema de arquivos. Um canal malicioso ou não confiável poderia fornecer repodata contendo separadores de caminho ou componentes de traversal no campo build, permitindo que o conteúdo do pacote seja gravado fora do diretório de cache de pacotes configurado. Este problema requer o uso de um canal conda não confiável, pois canais curados normalmente validam os metadados dos pacotes para evitar strings de build malformadas.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Evite o uso de canais conda não confiáveis.

Exploit

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53956
GHSA-H672-P7H7-97V9
PYSEC-2026-2970

Produtos afetados

Py-Rattler
Rattler Cache