PT-2026-73158 · Scriban · Scriban

·

CVE-2026-74790

·

Publicado

2026-03-24

·

Atualizado

2026-08-17

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Scriban versões anteriores a 7.0.0
Descrição O Scriban armazena o TypedObjectAccessor em cache baseando-se apenas no tipo, ignorando alterações feitas no MemberFilter. Esse comportamento permite que instâncias reutilizadas de TemplateContext exponham membros que deveriam estar ocultos. Um invasor pode ignorar políticas de sandbox entre diferentes requisições ou inquilinos ao reutilizar um TemplateContext após o seu MemberFilter ter sido restringido, obtendo assim acesso a propriedades e campos filtrados.
Recomendações Atualize para a versão 7.0.0 ou posterior.

Exploit

Correção

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-74790
GHSA-5WR9-M6JW-XX44

Produtos afetados

Scriban