PT-2026-60371 · Fiftyone · Fiftyone

CVE-2026-53656

·

Publicado

2026-07-15

·

Atualizado

2026-08-21

CVSS v3.1

6.3

Média

VetorAV:L/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas FiftyOne versões anteriores a 1.17.0
Descrição O servidor App/API do FiftyOne e o endpoint /media definem incondicionalmente um cabeçalho de Compartilhamento de Recursos de Origem Cruzada (CORS) permissivo, permitindo que qualquer site visitado por um usuário faça requisições de origem cruzada para um servidor FiftyOne em execução localmente e leia as respostas. Como o servidor não requer autenticação, isso permite que uma página web maliciosa solicite silenciosamente arquivos arbitrários do sistema de arquivos local através do endpoint /media usando a variável filepath, possibilitando a exfiltração remota de dados de arquivos sensíveis, como chaves SSH, credenciais de nuvem e arquivos .env. Este problema afeta usuários que executam o servidor App incorporado localmente enquanto navegam na web, especialmente em navegadores que não impõem proteções de Acesso a Rede Privada.
Recomendações Atualize para a versão 1.17.0 ou posterior do FiftyOne. Não execute o servidor App do FiftyOne enquanto navega em sites não confiáveis. Mantenha o servidor App vinculado ao localhost e evite expô-lo em uma interface de rede. Use um navegador que aplique proteções de Acesso a Rede Privada.

Exploit

Correção

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53656
GHSA-Q78P-HJ9H-5466
PYSEC-2026-3465

Produtos afetados

Fiftyone