PT-2026-57043 · Pypi · Rattler Cache+1
CVE-2026-53956
·
Publicado
2026-07-09
·
Atualizado
2026-09-09
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
rattler cache (versões afetadas não especificadas)
py-rattler (versões afetadas não especificadas)
Description
Estes componentes estão suscetíveis a path traversal no cache de pacotes ao processar metadados de pacotes de canais conda. Durante a materialização do cache, o código do
rattler cache incorpora a string build do registro do pacote em uma chave de cache usada para construir um caminho de sistema de arquivos. Um canal malicioso ou não confiável poderia fornecer repodata contendo separadores de caminho ou componentes de traversal no campo build, permitindo que o conteúdo do pacote seja gravado fora do diretório de cache de pacotes configurado. Este problema requer o uso de um canal conda não confiável, pois canais curados normalmente validam os metadados dos pacotes para evitar strings de build malformadas.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Evite o uso de canais conda não confiáveis.
Exploit
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Py-Rattler
Rattler Cache