PT-2026-79067 · Pypi · Unstructured

CVE-2026-71428

·

Publicado

2026-08-20

·

Atualizado

2026-09-10

CVSS v3.1

9.3

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas unstructured versões 0.4.7 through 0.23.x
Description A biblioteca não valida o host ao buscar o argumento url nas funções partition(), partition html() e partition md(). Isso permite que um invasor force o serviço de ingestão do lado do servidor a fazer requisições para endereços de loopback, serviços HTTP internos ou endpoints de metadados de nuvem por meio de alvos diretos, redirecionamentos ou DNS rebinding. Consequentemente, o corpo da resposta é retornado como texto de Elemento, o que pode levar à divulgação de respostas internas ou ao acionamento de endpoints GET com efeitos colaterais.
Recommendations Atualize para a versão 0.24.0.

Exploit

Correção

SSRF

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71428
GHSA-4MVJ-M6J5-PMF7
PYSEC-2026-3930

Produtos afetados

Unstructured