PT-2026-78437 · Mybooks · Mybooks

CVE-2026-45272

·

Publicado

2026-08-19

·

Atualizado

2026-08-19

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas MyBooks versões anteriores a 3.42.0
Description O manipulador AdminSettings.post em webserver/handlers/admin.py aceita nomes de chaves SOCIAL AUTH sem validar aspas ou caracteres de nova linha. Subsequentemente, o SettingsLoader.dumpfile em webserver/loader.py concatena esses nomes no arquivo de origem Python gerado auto.py sem escapá-los. Um administrador pode enviar um nome de chave SOCIAL AUTH manipulado para fechar o dicionário de configurações e injetar instruções Python arbitrárias. Essas instruções são executadas quando o SettingsLoader.loadfile importa o auto.py como um módulo, o que ocorre quando o autoreload está definido como true e o restart async é invocado. Isso permite a execução de comandos com os privilégios da conta de serviço da aplicação, podendo levar à divulgação de dados, modificação de arquivos, estabelecimento de persistência ou interrupção do serviço.
Recommendations Atualizar para a versão 3.42.0.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45272
GHSA-4WFR-9GCV-J638

Produtos afetados

Mybooks