PT-2026-73060 · Pandora · Pandora

·

CVE-2026-74764

·

Publicado

2026-08-15

·

Atualizado

2026-08-29

CVSS v4.0

10

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:L
Nome do Software Vulnerável e Versões Afetadas Pandora (versões afetadas não especificadas)
Description O Pandora contém um problema de traversal de caminho em sua funcionalidade de extração de arquivos TAR. O extrator passa os nomes dos membros do arquivo diretamente para a função tarfile.TarFile.extract() sem aplicar um filtro de extração. Um invasor pode enviar um arquivo TAR especialmente criado contendo caminhos de membros maliciosos, como caminhos absolutos ou sequências usando ../, para gravar arquivos fora do diretório de extração pretendido. Isso pode levar à sobrescrita de arquivos acessíveis ao processo worker do Pandora, resultando potencialmente em execução de código arbitrário, comprometimento da aplicação ou negação de serviço.
Recommendations Aplique o filtro de extração filter='data' do Python para rejeitar ou sanitizar membros de TAR perigosos, incluindo alvos de links inseguros e caminhos que escapam do diretório de destino.

Exploit

Correção

DoS

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-74764

Produtos afetados

Pandora