PT-2026-60850 · Pypi · Django-Pyas2

CVE-2026-42168

·

Publicado

2026-07-17

·

Atualizado

2026-07-23

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas django-pyas2 versões anteriores a 1.2.4
Description Uma falha de injeção de comando de SO existe onde os campos cmd receive e cmd send no modelo Partner são passados diretamente para a função os.system() em pyas2/utils.py sem a devida sanitização. Isso permite que um usuário administrador autenticado execute comandos arbitrários no servidor durante o processo de recebimento ou envio de uma mensagem AS2.
Recommendations Atualize o django-pyas2 para uma versão posterior a 1.2.3. Como medida de mitigação temporária, evite configurar os campos cmd receive e cmd send no modelo Partner.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42168

Produtos afetados

Django-Pyas2